Оператори, свързани с Русия, използват фалшиви страници за съхранение в облака и дипломатически теми, за да подведат целевите обекти да предоставят достъп до своите онлайн акаунти.
Вместо да разчитат на изтеглянето на зловреден код, атакуващите насочват жертвите към легитимни процеси за влизане и придобиват необходимия им достъп.
Тази дейност е насочена основно към хора от академичните среди, мозъчни тръстове, свързани с правителството органи и организации, свързани с отбраната в Европа и САЩ.
Имейлите и уеб страниците имитират познати услуги, събития или институции, правейки искането за преглед на документ или регистрация за среща да изглежда рутинно.
Анализаторите от Validin идентифицираха допълнителна инфраструктура около кампаниите след изследване на хронологични DNS записи, отговори на уебсайтове, сертификати, данни за регистрация и визуални характеристики на страниците.
От Validin посочват в доклад, споделен с Cyber Security News (CSN), че тяхната работа допълва докладите на Google Threat Intelligence Group, която проследява дейността под групите UNC6293, UNC7005 и UNC5976. Въздействието може да бъде сериозно, дори когато жертвата никога не инсталира традиционен зловреден код.
Откраднат токен за съгласие, код на устройство, парола за приложение или активна браузърна сесия могат да осигурят на нападателя достъп до имейл, облачни файлове, контакти и надеждни разговори по време на рутинна работа, което потенциално може да изложи на риск чувствителна дипломатическа кореспонденция и външни партньори.
Руски хакери използват фалшив Google DriveГрупата UNC5976 е използвала домейн, имитиращ Google Drive, в OAuth фишинг операция. Validin улови страницата със заглавие „My Drive – Google Drive“ – малък детайл, предназначен да успокои получателя, който очаква да отвори или сподели файл.
OAuth фишингът злоупотребява с реален процес на оторизация, вместо просто да изисква парола чрез груба фалшива форма. Жертвата може да бъде изпратена към истинска страница за влизане на доставчика на услугата и след това да бъде подканена да одобри контролирано от атакуващия приложение.
Това одобрение може да предаде токени, които позволяват на атакуващите да достигнат до данните в акаунта, без да се налага отново да въвеждат паролата. Изследователите откриха подобни модели на хостинг и съдържание в допълнителни имитиращи домейни, което показва колко бързо една операция може да сменя своята уеб инфраструктура.
Този подход съвпада с по-ранни доклади за руски киберпрестъпници, злоупотребяващи с OAuth, където са използвани персонализирани теми за насочване на жертвите към превземане на акаунти.
Validin също така регистрира специфична фалшива икона (favicon) на Drive и съвпадащи характеристики на страницата, които са помогнали за стесняване на много по-голям набор от възможни сайтове.
Такива технически следи са важни, тъй като имената сами по себе си не са надеждни: атакуващите могат бързо да регистрират и изоставят домейни, докато копираните шаблони на страници и поведението на сървъра могат да разкрият по-широка кампания.
Дипломатически примамки разширяват кампаниятаГрупата UNC6293 използва уеб примамки на тема външна политика, за да подпомогне OAuth фишинга. Материалът копира съдържание, свързано със Съвета за чуждестранни отношения (CFR), докато свързаните имена препращат към международни отношения и държавни въпроси, придаващи на операцията достоверен и насочен към политиката вид.
Кампанията също така показва признаци на фишинг, базиран на прокси. Няколко поддомейна, свързани с кампанията, за кратко пренасочват посетителите към легитимни страници на Държавния департамент на САЩ и Вашингтонския балет.
Validin оценява тези отговори като възможни конфигурации на Evilginx – техника, свързана с прихващане в реално време на сесии за влизане.
Отделна група, UNC7005, използва фалшиви покани за насочване към акаунти в Microsoft и WhatsApp чрез фишинг с кодове за устройства. Една от примамките популяризира предполагаемо събитие в Прага, като променя брандирането и крайния си срок с течение на времето.
Тактиката отразява нарастващото използване на познати екрани за свързване на акаунти, виждано и при кампании, в които руски киберпрестъпници имитират европейски събития, за да накарат спешните искания за автентификация да изглеждат легитимни.
Комбинирането на хронологични DNS данни, уловени страници, данни за сертификати и регистрационни записи може да разкрие свързана инфраструктура.
Изследователите предупреждават, че тези връзки се нуждаят от проверка, тъй като споделеният хостинг, изтеклият DNS и копираното уеб съдържание могат да създадат подвеждащи припокривания.
Организациите трябва да третират неочаквани споделяния в Drive, покани за конференции и заявки за свързване на устройства като потенциални опити за кражба на акаунти, особено когато пристигат от непознат домейн.
Потребителите трябва независимо да отварят съответната услуга, вместо да следват линка от съобщението, да преглеждат исканите разрешения от OAuth приложението и да докладват за подозрителни страници.
Екипите по сигурността трябва да наблюдават за необичайни предоставени съгласия и активност по време на сесиите, докато устойчивите на фишинг методи за влизане могат да намалят излагането на прокси атаки от типа Evilginx AiTM.