Нова кампания за фишинг на идентификационни данни използва фалшив имейл за „ново аудио съобщение“ (New Audio MSG), за да насочи получателите към убедителна страница за вход, имитираща Google.

Съобщението превръща познато подканване за гласова поща в начин за кражба на идентификационни данни за достъп, като се разчита на обикновен бутон за действие „Възпроизвеждане на аудио“ (Play Audio) вместо на подозрителен прикачен файл.

Имейлът превежда своята мишена през верига от проследяващи и пренасочващи връзки, преди да представи страница, създадена да наподобява Google Workspace или Google Voice. Този многослоен маршрут може да направи първото кликване да изглежда рутинно, докато отвежда жертвата към сайт за събиране на идентификационни данни, контролиран извън легитимната услуга.

Анураг споделя в доклад за Cyber Security News (CSN), че имейл адресът на получателя е кодиран и се предава през процеса на пренасочване, помагайки на операторите да подготвят следващата страница конкретно за това лице. Тази кампания е важна, тъй като служебните имейл акаунти могат да разкрият много повече от обикновени съобщения. Откраднат профил може да отвори достъп до файлове, контакти, календари и връзки за нулиране на пароли, докато компрометираният доверен акаунт може да бъде използван повторно за изпращане на по-убедителни примамки до колеги, партньори или клиенти.

Примамката е изградена около спешност и познатост. Получател, който очаква гласова поща, може да види „New Audio MSG“, да кликне върху „Play Audio“ и да предположи, че отваря безопасен запис. Вместо това връзката първо използва услуги за доставка на имейли и проследяване в облака, след което пренасочва браузъра към страница, която имитира процеса на влизане в Google.

Изследователите са забелязали Base64-кодирано копие на имейл адреса на получателя във фрагмента на URL адреса. Base64 е просто начин за представяне на текст, който може да скрие значението му от пръв поглед, а не форма на защита. Пренасянето на тази стойност между стъпките позволява на фалшивата страница да разпознае кой адрес трябва да покаже или да атакува. Финалният етап е проектиран да изглежда по-надеждно в браузъра. Той създава страница с тема Google Accounts с Blob URL, след което извлича фишинг съдържанието от отделна инфраструктура.

За служителите най-безопасният отговор е да избягват използването на връзки в неочаквани аудио известия. Препоръчва се директно отваряне на съответната услуга в браузъра, проверка дали наистина съществува гласова поща и инспектиране на адресната лента преди въвеждане на каквато и да е парола. Организациите също трябва да докладват и да поставят под карантина подобни имейли, за да могат бързо да бъдат проверени и останалите пощенски кутии.

Използването на реномирана инфраструктура за доставка или проследяване не прави крайната дестинация безопасна. Атакуващите често избират междинни услуги, тъй като филтрите и потребителите се фокусират върху първия видим домейн. Екипите по сигурността трябва да анализират имейл телеметрията за необичайни модели на пренасочване, по-специално за съобщения, които обещават възпроизвеждане на аудио, но водят до подкани за влизане в акаунт. Те трябва да съпоставят кликванията върху URL адреси с нови опити за влизане, да запазват пълната верига от пренасочвания за разследване и да блокират потвърдените злонамерени дестинации на ниво имейл, уеб и DNS.

Този случай показва и защо брандирането само по себе си не е доказателство за легитимност. Излъсканият екран за влизане, разпознаваемото лого и персонализираният адрес могат да бъдат копирани от киберпрестъпници. Защитниците могат да подсилят обученията за осведоменост с един прост тест: известието за гласова поща трябва да възпроизвежда аудио, а не да изисква парола.