Kibernetinis saugumas

Kodėl mažas jūsų telefono ekranas yra puiki priedanga sukčiavimui

„Zimperium“ tyrėjai atskleidžia, kaip „RecruitTrap“ sukčiai naudoja viso ekrano mobiliuosius puslapius, kad pavogtų įmonių prisijungimo duomenis iš tokių prekių ženklų kaip „Amazon“ ir „Boeing“.
Kodėl mažas jūsų telefono ekranas yra puiki priedanga sukčiavimui

Prisimenu, kaip prieš trejus metus sėdėjau saugioje patalpoje su incidentų tyrimo specialistu, kuris bandė atsekti, kaip pasaulinė logistikos įmonė prarado savo pagrindinės „Azure“ nuomininko paskyros kontrolę. Teismo ekspertizės pėdsakai nenuvedė prie sudėtingo „nulinės dienos“ (zero-day) išnaudojimo ar pažeistos užkardos. Jie nuvedė prie vidurinės grandies vadovo, kuris gavo „LinkedIn“ žinutę apie pelningas pareigas konkurentų įmonėje. Laukdamas kavos jis spustelėjo nuorodą savo „iPhone“, įvedė prisijungimo duomenis į puslapį, kuris atrodė kaip standartinis įmonės prisijungimo langas, ir faktiškai perdavė „raktus nuo karalystės“. Šis scenarijus nebėra pavienis incidentas. Tai yra sudėtingos kampanijos, kurią tyrėjai dabar vadina „RecruitTrap“, planas.

Naujausia „Zimperium“ „zLabs“ analizė nustatė nuolatinį šių su įdarbinimu susijusių atakų augimą. Metodika yra specifinė. Užpuolikai apsimeta žinomais darbdaviais, tokiais kaip „Amazon“, „Boeing“, „Deloitte“ ir „Heineken“. Jie nenori bet kokių duomenų. Jie nori įmonių tapatybių. Perkeldami atakos paviršių iš darbalaukio į mobilųjį įrenginį, šie veikėjai išnaudoja fizinius išmaniųjų telefonų apribojimus, kad apeitų vizualines užuominas, kuriomis vartotojai pasikliauja saugumui užtikrinti.

Mobiliojo telefono ekranas suteikia puikią vizualinę kaukę

Stalinio kompiuterio naršyklėje išmanus vartotojas gali pastebėti šiek tiek pakitusį domeno pavadinimą arba „naršyklės naršyklėje“ (BitB) triuką, kai netikras langas atsidaro tikrojo viduje. Mobilieji įrenginiai keičia žaidimo taisykles. Kai vartotojas spustelėja kenkėjišką nuorodą mobiliojoje programėlėje, sukčiavimo rinkinys dažnai suaktyvina viso ekrano suklastotą prisijungimo puslapį. Ši sąsaja pašalina adreso juostą ir kitus standartinius naršyklės elementus. Galutinio vartotojo požiūriu ekranas atrodo identiškas teisėtam „Microsoft 365“ arba įmonės vienkartinio prisijungimo (SSO) teikėjo autentifikavimo raginimui.

Užkulisiuose užpuolikas savo naudai išnaudoja ekrano vietos trūkumą. Mobiliojo ryšio vartotojas negali užvesti pelės virš nuorodos, kad pamatytų paskirties URL. Jie negali lengvai patikrinti svetainės sertifikato. Sąsaja yra skaitmeninis Trojos arklys, kuris remiasi vartotojo pripratimu prie mobiliosios vartotojo sąsajos modelių. „Zimperium“ ataskaitoje pabrėžiama, kad šios kampanijos nėra tik platūs tinklai. Tai apskaičiuotos operacijos, kuriose naudojami 46 nustatyti kompromitavimo indikatoriai (IOC), siekiant nusitaikyti į darbuotojus konkrečiose, ypatingos svarbos organizacijose.

Užpuolikai dabar filtruoja tik korporatyvinius taikinius

Labiausiai iškalbinga „RecruitTrap“ veiklos dalis yra išankstinė kvalifikacijos patikra. Dauguma sukčiavimo rinkinių yra godūs; jie ima bet kokius aukos pateiktus duomenis. „RecruitTrap“ rinkinys yra kitoks. Jame įdiegta logika, kuri aktyviai tikrina pateiktus duomenis. Jei auka bando prisijungti naudodama asmeninį „Gmail“ ar „Outlook“ adresą, sistema jį atmeta. Rinkiniui reikalingas įmonės el. pašto domenas, kad būtų galima tęsti.

Toks elgesys rodo užpuolikų prioritetų pasikeitimą. Rizikos požiūriu asmeninė paskyra yra mažos vertės turtas. Tačiau įmonės paskyra yra vartai. Kai užpuolikas užgrobia šiuos duomenis, jie dažnai apeina daugiataškį autentifikavimą (MFA), realiuoju laiku paprašydami vartotojo žetono arba tiesiogiai pavogdami „OAuth“ žetonus. Gavę šiuos žetonus, jie pasiekia vidinę komunikaciją, debesų saugyklas ir patentuotas programėles. Užpuolikui nereikia nulaužti slaptažodžio. Jie tiesiog užgrobia sesiją ir patenka į pačią įmonės širdį.

Kodėl infrastruktūros atsparumas nugali tradicinius blokavimo sąrašus

Vyrauja klaidinga nuomonė, kad sukčiavimo svetainės yra trumpalaikės ir išnyksta per kelias valandas po jų aptikimo. „Zimperium“ telemetrijos analizė per pastaruosius metus rodo ką kita. Šie įdarbinimo domenai dažnai ilgą laiką išlieka toje pačioje debesijos ir prieglobos infrastruktūroje. „Amazon“ ir SEDO pasirodė kaip dažniausi teikėjai autonominių sistemų numerių (ASN) lygmeniu. Užpuolikai nesislepia tamsiojo žiniatinklio užkaboriuose. Jie slepiasi matomoje vietoje, patikimose prieglobos platformose.

Šis atsparumas sukuria spragą tradicinėje apsaugoje. Dauguma URL blokavimo sąrašų yra reaktyvūs. Domenas turi būti praneštas ir patikrintas prieš jį užblokuojant. Kadangi šiose įdarbinimo svetainėse naudojami panašūs domenai ir jos išlieka aktyvios pasikartojančioje infrastruktūroje, jos dažnai veikia kelias dienas ar savaites, kol patenka į viešus grėsmių srautus. Jei įmonė pasikliauja tik statiniais sąrašais, ji iš esmės laukia, kol įvyks pažeidimas, ir tik tada kuria gynybą. Štai kodėl šešėlinis IT ir mobilieji įrenginiai yra korporatyvinio tinklo „tamsioji materija“; jie egzistuoja už tradicinės perimetro apsaugos matomumo zonos.

Architektūrinė spraga mobiliosios tapatybės saugume

Dauguma įmonių saugumo sprendimų buvo sukurti stalinių kompiuterių erai. Jie remiasi saugiais žiniatinklio vartais (SWG) ir užkardomis, kurios tikrina srautą, išeinantį iš biuro arba per VPN. Mobilieji įrenginiai dažnai apeina šias kontroles. Darbuotojas gali tikrinti savo asmeninį „LinkedIn“ telefone, naudodamas korinio ryšio duomenis, o ne įmonės „Wi-Fi“. Šioje aplinkoje įmonės užkarda yra pasenęs pilies griovys. Srautas niekada nepraeina per patikros tašką, todėl kenkėjiškas URL niekada neužblokuojamas.

Žvelgiant proaktyviai, pramonė turi traktuoti mobiliuosius įrenginius kaip pagrindinį taikinį, kuriuo jie tapo. „Nulinis pasitikėjimas“ (Zero Trust), kaip VIP klubo apsauginis prie kiekvienų vidinių durų, yra teisingas modelis, tačiau jis turi apimti ir mobiliuosius sąlyčio taškus. Jei pats įrenginys neturi galimybės dinamiškai tikrinti tinklo srauto dėl bandymų rinkti prisijungimo duomenis, tapatybė yra pažeidžiama. Vertinant atakos paviršių, reikia žiūrėti į tai, kaip darbuotojai dirba iš tikrųjų, o ne tik į tai, kaip jie turėtų dirbti pagal tinklo schemą.

Praktiniai patarimai įmonėms

Norint apsaugoti darbuotojus nuo „RecruitTrap“ ir panašių kampanijų, reikia daugiau nei tik mokymų modulio „nespauskite nuorodų“. Organizacijos turi priimti atsparesnę poziciją, darant prielaidą, kad vartotojas anksčiau ar vėliau bus apgautas.

  • Įdiekite technine įranga pagrįstą MFA: Atsisakykite SMS arba „push“ pranešimų MFA, kuriais galima pasinaudoti per „priešininkas viduryje“ (AiTM) atakas. Naudokite FIDO2 atitinkančius saugos raktus arba biometrinius duomenis, kurie susieja autentifikavimą su konkrečia technine įranga.
  • Įdiekite mobiliųjų grėsmių apsaugą (MTD): Naudokite įrankius, užtikrinančius apsaugą pačiame įrenginyje. Šie sprendimai gali aptikti viso ekrano perdangų kūrimą ir realiuoju laiku nustatyti kenkėjišką tinklo srautą, net kai įrenginyje nenaudojamas VPN.
  • Audituokite „OAuth“ leidimus: Reguliariai peržiūrėkite programėles, kurios turi prieigą prie jūsų debesijos aplinkos. Ieškokite neteisėtų trečiųjų šalių programėlių, kurioms galėjo būti suteikti leidimai per pažeistą mobiliąją sesiją.
  • Įgyvendinkite domenų stebėjimą: Naudokite paslaugas, kurios įspėja saugumo komandą, kai didžiuosiuose prieglobos paslaugų teikėjuose užregistruojami panašūs domenai, pavyzdžiui, tie, kuriuose yra žodžiai „careers“, „recruitment“ arba jūsų prekės ženklas.
  • Pereikite prie valdomų naršyklių: Didelės rizikos pareigoms reikalaukite naudoti valdomas mobiliąsias naršykles, kuriose įdiegta apsauga nuo sukčiavimo ir integracija su įmonės grėsmių žvalgybos duomenų srautais.

Nauja socialinės inžinerijos era

Mes palikome „Nigerijos princo“ el. laiškų erą praeityje. Šiuolaikinis sukčiavimas yra profesionali pramonė. „RecruitTrap“ kampanija įrodo, kad užpuolikai nori kurti sudėtingą infrastruktūrą ir rašyti pasirinktinę logiką, kad užtikrintų, jog užgrobs tik didelės vertės įmonių paskyras. Jie supranta darbo ieškančio asmens psichologiją ir mobiliosios sąsajos techninius apribojimus.

Kaip priešpriešą, saugumo komandos turi nustoti traktuoti mobiliųjų įrenginių saugumą kaip pasirenkamą priedą. Jei tapatybė pažeidžiama mobiliajame įrenginyje, kyla pavojus visam įmonės tinklui. Duomenys yra toksiškas turtas, jei jie nėra apsaugoti griežtomis, granuliuotomis prieigos kontrolėmis, kurios seka vartotoją visur, kur jis eina. Kitas didelis pažeidimas tikriausiai prasidės nuo paprasto pranešimo telefone. Vienintelis klausimas – ar sistema už to telefono yra pasirengusi sugauti apgulę prieš vartotojui spustelėjant.

Šaltiniai:

  • Zimperium zLabs: RecruitTrap: Mobile Phishing Campaigns Target Enterprise Credentials (August 2026)
  • NIST Special Publication 800-204: Strategies for Microservices Security
  • MITRE ATT&CK Framework: Adversary-in-the-Middle (T1557) and Steal Web Session (T1539)

Atsakomybės apribojimas: Šis straipsnis skirtas tik informaciniams ir švietimo tikslams. Jis nepakeičia profesionalaus kibernetinio saugumo audito, rizikos vertinimo ar oficialios incidentų tyrimo paslaugos. Prieš diegdami reikšmingus pakeitimus savo įmonės architektūroje, visada pasitarkite su kvalifikuotu saugumo specialistu.

bg
bg
bg

Iki pasimatymo kitoje pusėje.

Pašto ir debesies saugojimo sprendimas suteikia galingiausias saugaus keitimosi duomenimis priemones, užtikrinančias jūsų duomenų saugumą ir privatumą.

/ Sukurti nemokamą paskyrą