Киберпрестъпниците все по-често използват като оръжие доверени облачни платформи като Microsoft Azure, Google Firebase, Google Cloud Storage, Amazon Web Services и Cloudflare, за да хостват фишинг инфраструктура, насочена пряко към финансовия сектор. Това прави злонамерения трафик почти неразличим от легитимната бизнес активност.
Изследователите по сигурността описват това като структурна промяна към т.нар. „фишинг с доверена инфраструктура“ (Trusted Infrastructure Phishing), при който всеки етап от атаката – от доставката до кражбата на идентификационни данни – преминава през легитимни, одобрени от предприятията услуги, вместо през домейни, собственост на атакуващите.
Злоупотреба с доверени облачни услуги за фишинг
Финансовите институции разчитат силно на облачно съхранение, инструменти за споделяне на документи и платформи на доставчици за ежедневните си операции, което дава на атакуващите готова повърхност за атака с вградена представителност.
Неотдавнашни кампании са експлоатирали легитимната функция „Send Email“ на Google Cloud Application Integration за изпращане на фишинг съобщения директно от google.com адреси, което им позволява да преминат проверките за SPF, DKIM и DMARC, които обикновено фалшифицират подателите.
Жертвите, които последват връзката, се пренасочват през Google Cloud Storage връзки и CAPTCHA защити, преди да кацнат на фалшиви страници за вход в Microsoft 365, хоствани на AWS S3 – многостепенна верига за пренасочване, предназначена да преодолее както автоматизираните скенери, така и човешкото съмнение.
Подобни тактики се появиха и в Microsoft 365, където атакуващите манипулират показваните имена и пренасочват фишинг примамките през собствената инфраструктура на Microsoft, отново преминавайки стандартните проверки за автентичност.
Тази злоупотреба се простира далеч отвъд доставката на имейли. Авторите на заплахи все по-често внедряват adversary-in-the-middle фишинг комплекти в легитимни мрежи за доставка на съдържание (CDN) и облачни поддомейни, като прихващат както идентификационни данни, така и сесийни токени за удостоверяване, за да заобиколят напълно многофакторното удостоверяване (MFA).
Тъй като тези комплекти действат като прокси между жертвата и реалната услуга, прихващането на сесия става много по-трудно за откриване от обикновена открадната парола. Този проблем е особено остър за банки и финансови фирми, където една компрометирана сесия може да разкрие чувствителни данни за транзакции.
Традиционните имейл шлюзове и инструменти за репутация на домейни осигуряват малка защита в този случай, тъй като самата инфраструктура е легитимна. Вместо това откриването трябва да се премести към поведенчески сигнали след доставката: клик телеметрия, анализ на веригата от пренасочвания и аномални събития при удостоверяване, след като връзката вече е отворена.
Индустриалният анализ на по-широкия фишинг пейзаж, насочен към финансовия сектор на САЩ, подчертава колко уязвим е той, като финансовите организации показват значително по-високи нива на разследване на фишинг от глобалния бенчмарк. Това се дължи частично на семейства зловреден код като Tycoon2FA, Sneaky2FA и EvilProxy, които се специализират точно в такъв тип кражба на сесии и токени според доклада на ANY.RUN.
Тази нарастваща зависимост от злоупотребата с облачна инфраструктура увеличава натиска върху екипите за оперативна сигурност (SOC), които и без това са натоварени.
Новите доклади за разузнаване на заплахи относно зараждащи се фишинг комплекти и кампании, свързани с веригата за доставки, могат да помогнат на аналитиците да изпреварят тези развиващи се тактики, преди да достигнат производствени среди.
Екипите за сигурност се подканват да се преместят отвъд моделите на доверие, базирани единствено на домейни. Препоръчаните мерки включват внедряване на облачни брокери за сигурност на достъпа (CASB) за наблюдение на разрешени и неразрешени приложения, одит на OAuth и разрешенията на трети страни в Microsoft 365 и Google Workspace, прилагане на устойчиво на фишинг многофакторно удостоверяване (като FIDO2 ключове) и третиране на необичайна геолокация или време на вход като основен сигнал за откриване.
Предприятията, обработващи големи обеми чувствителни финансови данни, могат да оценят и специализирана поддръжка за откриване на заплахи от корпоративен клас, за да затворят пропуските във видимостта, които фишинг кампаниите в облака са проектирани да експлоатират.
Тъй като генеративният изкуствен интелект продължава да премахва граматическите и стилистичните грешки, които преди помагаха на потребителите да забележат фишинг опитите, комбинацията от подобрени от AI примамки и хоствана в облака инфраструктура бързо се превръща в стандартен подход за атакуващите, насочени към финансовия сектор.
Външното потвърждение (out-of-band) за финансови транзакции, стриктното прилагане на политики за автентичност на имейли и непрекъснатият поведенчески мониторинг остават най-надеждните противодействия днес.