Mobilfelhasználókat céloz a RecruitTrap adathalász kampány

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Álláskeresőket célzó, egyre kifinomultabb social engineering kampányra hívta fel a figyelmet a Zimperium. A RecruitTrap néven azonosított kampány során a támadók ismert vállalatok HR-munkatársainak adják ki magukat, majd hitelesnek tűnő állásinterjúkkal és időpont-egyeztetésekkel próbálják rávenni a kiszemelt áldozatokat a bejelentkezési adataik megadására.

A támadók nyilvánosan hozzáférhető profiladatokat is felhasználnak annak érdekében, hogy a hamis toborzási folyamat minél meggyőzőbbnek tűnjön. A kampány egyik fontos sajátossága, hogy a támadás mobil eszközökön másképpen működik, mint asztali környezetben.

  • Asztali gépen a támadók úgynevezett Browser-in-the-Browser(BitB) technikát alkalmaznak, mely során egy weboldalon belül egy felugró böngészőablaknak látszó, de valójában hamis felület jelenik meg.
  • Mobil eszközökön azonban a kampány automatikusan alkalmazkodik a kisebb kijelzőhöz, és a BitB-ablak helyett teljes képernyős hamis bejelentkezési oldalt jelenít meg. A mobil böngészők korlátozottabb vizuális felülete miatt a felhasználók számára nehezebb ellenőrizni, hogy valódi vagy hamis hitelesítési oldalról van-e szó.

A Zimperium elemzése szerint a RecruitTrap adathalász infrastruktúrája előzetesen szűri a személyes e-mail-címeket, így a támadók kifejezetten a vállalati fiókokhoz tartozó címeket célozzák. Ennek oka, hogy egyetlen vállalati fiók kompromittálását követően a támadók azonnal OAuth-tokenekhez, belső kommunikációkhoz és felhőalkalmazásokhoz férhetnek hozzá ami gyors oldalirányú mozgást, azaz a szervezeten belüli további rendszerek és erőforrások elérését teheti lehetővé. A támadók ismert márkák nevéhez hasonló domaineket használnak, például a [company]-global.com és [company]-careers.com típusú elnevezéseket. Az elemzés szerint ezek a domainek hosszabb távon bizonyos felhő-, tárhely- és domainparkolással foglalkozó szolgáltatók infrastruktúrájára támaszkodnak. A kampány során több iparág jelentős szereplőinek márkanevét is felhasználták. A vizsgált mintában többek között az Amazon, a Louis Vuitton, az Apple, a FIFA, az Emirates Group, a Boeing, a Heineken, a Deloitte, a Central Network Retail Group és a Lego neve jelent meg.

A Zimperium szerint a vizsgált kampányok elleni hatékony védekezéshez nem elegendő kizárólag az asztali gépekre koncentrálni, a mobil eszközökön megjelenő, teljes képernyős hamis bejelentkezési felületek ugyanis olyan támadási felületet jelentenek, amelyet a hagyományos védelmi megoldások nehezebben érzékelhetnek, így a vállalati digitális identitások biztonságát a mobil eszközökön is biztosítani kell.

(forrás)