Потребителите на Robinhood са обект на таргетирана кампания с фалшиви известия за влизане в профила, които ги приканват спешно да се обадят на определен телефонен номер. Съобщенията са проектирани така, че да създадат усещане за спешност около непознато влизане в акаунта, превръщайки рутинното предупреждение за сигурност в телефонна измама.

Тази дейност представлява т.нар. callback фишинг кампания (фишинг с обратно обаждане), което означава, че атакуващият се опитва да премести разговора извън имейла и да го превърне в телефонен разговор. Вместо да насочва жертвата към уебсайт, примамката представя номер за поддръжка, контролиран от престъпниците.

SpiderLabs идентифицира увеличение на тази дейност и заяви, че кампанията имитира Robinhood. Изследователите отбелязват, че фалшивите сигнали се опитват да подмамят получателите да се обадят на контролирани от атакуващите номера, където се намесва социалното инженерство.

Кампанията показва защо познато лого или спешно известие за акаунт не трябва да се третират като доказателство за автентичност. Телефонното обаждане може да изглежда по-надеждно от връзка (линк), но също така дава възможност на оператора да окаже натиск върху човека в реално време и да поиска информация или действия, които са в полза на измамата.

SpiderLabs споделя в доклад, че този тип фишинг може да бъде особено ефективен, тъй като променя средата на измамата. Потребител, който игнорира непознати линкове, може все пак да повярва, че телефонният разговор е по-безопасен, особено когато съобщението изглежда засяга финансова сметка. Това предположение позволява на престъпниците да използват авторитет, спешност и повтарящи се инструкции, за да отслабят нормалната предпазливост.

Примамката се върти около твърдение за събитие по влизане в профила. Като внушава, че някой е осъществил достъп до акаунт в Robinhood, съобщението се опитва да предизвика бърза реакция, преди получателят да има време да провери дали предупреждението е истинско.

Този подход не зависи от това дали жертвата ще кликне върху подозрителна връзка. Ключовата инструкция е да се набере показаният номер, което позволява на атакуващите да контролират следващата стъпка и да се представят за отзивчив представител на поддръжката. След като жертвата се обади, рискът идва от самия разговор, а не само от първоначалното съобщение. Измамникът може да експлоатира безпокойството за безопасността на акаунта, да задава въпроси, които изглеждат като част от проверката, или да насочи обаждащия се към вредно действие.

Поради тази причина получателите трябва да избягват да звънят на номера, включени в неочаквани съобщения за сигурност на акаунта. Вместо това те трябва да отворят официалното приложение или да въведат сами известния адрес на уебсайта, след което да използват данните за контакт, намерени чрез този доверен канал.

Опасността може да продължи и след разговора. Атакуващите могат да кажат на жертвата да инсталира софтуер, да одобри трансакция или да разкрие код, получен чрез SMS. Всяка заявка може да бъде рамкирана като защитна мярка, въпреки че може да даде достъп на престъпника или да му помогне да заобиколи защитите. Ето защо независимата проверка трябва да предхожда всяка стъпка по възстановяване на акаунт или превод. Не предоставяйте пароли, еднократни кодове, детайли за възстановяване или финансова информация на нежелани обаждащи се.

Хората, които вече са се обадили на някой от изброените номера, трябва да прекратят всякакъв по-нататъшен контакт и да прегледат активността в акаунта си през официалните канали. Те трябва да променят засегнатите пароли, да активират наличната многофакторна автентификация и да се свържат с легитимната поддръжка.

Екипите, които обработват потребителски сигнали, трябва да третират неочаквани съобщения за влизане, съдържащи телефонни номера за обратно обаждане, като предупредителен знак за фишинг.