Измамници, представящи се за служители в отдел „Човешки ресурси“ на известни компании, провеждат измами с насрочване на интервюта, които завършват с кражба на корпоративна парола, съобщава Zimperium.
Атакуващите използват техника, наречена „браузър в браузъра“ (browser-in-the-browser или BitB), която CTM360 документира в по-ранни проучвания за фишинг при набиране на персонал. Те събират публични данни от профили и ги използват за създаване на убедителни стъпки за насрочване, предназначени да преодолеят скептицизма на целта.
Само корпоративни акаунти биват допускани
Техниката BitB работи на настолен компютър, тъй като може да имитира цял прозорец на браузъра, включително адресната лента, за да изглежда фалшивата страница за вход автентична. На телефон това не работи по същия начин, затова комплектът превключва към фалшива страница за вход, която покрива целия екран. Там първоначално няма прозорец или адресна лента, така че жертвата няма какво да провери за съпоставка.
Фишинг комплектът работи въз основа на това, което Zimperium нарича „строга логика за предварителна квалификация на атакуващия“. Комплектът филтрира въведеното от жертвата и отхвърля личните имейл адреси.
„Чрез налагането на използването на корпоративни идентификационни данни, злонамерените субекти се насочват специално към ценен корпоративен достъп. Веднъж попаднали в един корпоративен акаунт, атакуващите получават незабавен достъп до OAuth токени, вътрешни комуникации и облачни приложения, което позволява бързо странично придвижване в организацията“, отбелязват изследователите.
Zimperium е прекарала една година в проследяване на домейни, които имитират фирмени марки, следвайки модели като [company]-careers.com или [company]-global.com. Инфраструктурата зад тях се променя по-малко от очакваното. Вместо да прескачат между малко известни доставчици, се появяват едни и същи хостинг и облачни доставчици, като Amazon Web Services и SEDO GmbH са най-често срещаните имена на ниво номер на автономна система (ASN).
Списъците за блокиране на домейни трудно успяват да се справят с новорегистрираните сходни домейни в тези споделени мрежи, оставяйки прозорец на уязвимост, преди фалшивият сайт да бъде маркиран. Zimperium публикува 46 индикатора за компрометиране, свързани с тази дейност, които не са били оповестявани публично досега.
Домейните, проследени от Zimperium, имитират широк списък от марки, обхващащи електронна търговия, луксозни стоки, авиация и търговия на дребно. Имената, замесени в схемата, включват Amazon, Louis Vuitton, Apple, FIFA, Emirates Group, Boeing, Heineken, Deloitte, Central Network Retail Group, Lego и други.
„В крайна сметка защитата срещу тези насочени кампании изисква да се погледне отвъд ориентираните към настолни компютри уеб шлюзове и да се защити корпоративната идентичност при мобилния контакт“, заключава Zimperium.