Хакерите превръщат компрометирани акаунти в Google Workspace в инструменти за изпращане на фишинг и измамни имейли.
Съобщенията могат да изглеждат съвсем обикновени, тъй като идват от реални домейни на организации, а не от новосъздадени адреси, които често се блокират от филтрите. Това прави доверения входящ канал по-лесен за злоупотреба и по-труден за разпознаване.
Тази дейност е особено обезпокоителна за училища, колежи и образователни организации. Откраднатият акаунт дава на престъпниците надеждна идентичност на изпращач, установени навици за изпращане на поща и добра репутация на домейна. Получателите могат лесно да отворят съобщение, което изглежда изпратено от позната институция.
В доклад, споделен с Cyber Security News (CSN), от Spamhaus заявяват, че са наблюдавали един и същ целеви домейн в множество спам кампании.
Изследователите са идентифицирали над 450 компрометирани образователни домейна, използващи Google Workspace, като подчертават, че дейността не се ограничава само до сектора на образованието.
Кампанията показва как компрометирането на акаунти може да засили измамите с имейли. Вместо да разчитат само на подправени адреси, атакуващите могат да изпращат съобщения от легитимна среда и да се слеят с рутинната комуникация.
Непосредственият риск е свързан с кражба на идентификационни данни или измами с плащания, докато компрометираната пощенска кутия уврежда доверието в организацията, чиято самоличност се имитира.
Хакери използват акаунти в Google WorkspaceДокладваната операция не описва конкретно семейство зловреден код или фиксиран фишинг шаблон. Общата нишка е злоупотребата с реални акаунти в Google Workspace след тяхното превземане.
Тази разлика е важна: акаунтът се превръща в механизъм за доставка, което позволява на престъпниците да разпространяват подвеждащо съдържание от домейни, които получателите и системите за сигурност разпознават.
Spamhaus не публикува първоначалния метод за достъп, съдържанието на съобщенията или пълния списък на засегнатите домейни в предоставените материали.
Организациите не трябва да приемат, че само едно заглавие на имейл, тип прикачен файл или конкретна стръв дефинират заплахата. Всяко неочаквано искане за влизане в профила, плащане, преглед на документ или действие по акаунта изисква независима проверка.
Доверени услуги многократно са били използвани, за да се придаде тежест на злонамерени съобщения. В една скорошна фишинг кампания за кражба на идентификационни данни, свързана с Google, атакуващите са използвали познато брандиране за вход и вериги от пренасочвания, за да отведат получателите до страница за кражба на пароли.
Това затвърждава един важен извод: разпознаваемият изпращач или платформа са обстоятелство, което трябва да се изследва, а не доказателство, че съобщението е безопасно.
Образователните организации са изложени на особен натиск, тъй като техните домейни обслужват променящи се групи от служители, студенти, родители, възпитаници и партньори.
Натоварените академични периоди създават постоянен поток от съобщения и споделени файлове. Съобщение, имитиращо рутинно административно искане, може да бъде много убедително, когато стигне до някого от автентичен институционален акаунт.
Защита на акаунтите и получателитеАдминистраторите трябва да се съсредоточат върху спирането на превземането на акаунти и ограничаването на неговия обхват.
Изисквайте многофакторна автентификация за всеки акаунт в Workspace, премахнете наследените пътища за достъп, където е възможно, и прегледайте методите за възстановяване, правилата за пренасочване, свързаните приложения и администраторските привилегии.
Съмнителните влизания или новите правила за поща трябва да предизвикват незабавно разследване, особено при акаунти, които изпращат поща до големи групи от хора.
Екипите, отговарящи за пощата, трябва да следят за необичайни обеми на изпращане, непознати получатели, повтарящи се връзки, резки промени в езика на съобщенията и влизания от неочаквани места или устройства.
Те трябва да улеснят потребителите при докладването на подозрителна поща. Насоките за тенденциите при заплахите в образователния сектор подчертават обучението на преподавателите и служителите за разпознаване на целеви фишинг – полезна предпазна мярка при злоупотреба с легитимни идентичности.
Получателите трябва да действат предпазливо, преди да отговорят на искания, включващи пароли, пари, файлове или промени в акаунта.
Вместо да отговарят или да използват връзките в съобщението, те могат да потвърдят искането чрез известен телефонен номер, запазен контакт или официален портал. Ръководството за безопасност при измами с имейли също препоръчва проверка на адреса на изпращача и проверка на връзките преди кликване.
Ако има съмнение, че даден акаунт се използва за измами, организациите трябва да нулират идентификационните данни, да прекратят активните сесии, да проверят правилата на пощенската кутия и оторизираните приложения, да запазят съответните регистрационни файлове (логове) и бързо да предупредят потенциалните получатели.
Прегледът на предишната активност на пощата може да идентифицира засегнатите получатели и да разкрие дали други акаунти показват същите признаци. Отговорът трябва да включва спокойно предупреждение, че изглеждащият легитимно имейл все пак може да бъде злонамерен.
Ключовият момент е това да не се разглежда като проблем, ограничен само до един доставчик или сектор. Фишинг инцидентът с Google Classroom показа как злоупотребата с легитимна услуга, свързана с образованието, може да достигне до хиляди организации.
Защитниците се нуждаят от многослойни проверки около идентичността, поведението на имейлите и проверката от страна на потребителите, така че един компрометиран акаунт да не нанесе сериозни щети.