Es atceros, kā pirms trim gadiem sēdēju drošā telpā kopā ar incidentu reaģēšanas speciālistu, kurš mēģināja izsekot, kā globāla loģistikas firma zaudēja kontroli pār savu galveno Azure tenantu. Tiesu ekspertīzes pēdas neveda pie sarežģītas nulles dienas ievainojamības vai uzlauzta ugunsmūra. Tās aizveda pie vidēja līmeņa vadītāja, kurš saņēma LinkedIn ziņu par ienesīgu amatu pie konkurenta. Viņš noklikšķināja uz saites savā iPhone tālrunī, gaidot kafiju, ievadīja savus akreditācijas datus lapā, kas izskatījās pēc standarta uzņēmuma pieteikšanās lapas, un faktiski nodeva "valstības atslēgas". Šis scenārijs vairs nav atsevišķs gadījums. Tas ir paraugs sarežģītai kampaņai, ko pētnieki tagad dēvē par RecruitTrap.
Nesenā Zimperium zLabs analīze konstatēja pastāvīgu šādu ar darbā pieņemšanu saistītu uzbrukumu pieaugumu. Metodoloģija ir specifiska. Uzbrucēji uzdodas par tādiem augsta profila darba devējiem kā Amazon, Boeing, Deloitte un Heineken. Viņi nevēlas jebkādus datus. Viņi vēlas korporatīvās identitātes. Pārvietojot uzbrukuma virsmu no galddatora uz mobilo ierīci, šie darbinieki izmanto viedtālruņu fiziskos ierobežojumus, lai apietu vizuālos pavedienus, uz kuriem lietotāji paļaujas drošības nolūkos.
Galddatora pārlūkprogrammā zinošs lietotājs varētu pamanīt nedaudz atšķirīgu domēna nosaukumu vai "pārlūks pārlūkā" (BitB) triku, kur viltus logs atrodas īstā logā. Mobilās ierīces maina iesaistes noteikumus. Kad lietotājs mobilajā lietotnē noklikšķina uz ļaundabīgas saites, fišinga komplekts bieži vien aktivizē pilnekrāna viltotu pieteikšanās lapu. Šī saskarne noņem adreses joslu un citus standarta pārlūkprogrammas elementus. No galalietotāja perspektīvas ekrāns izskatās identisks likumīgam Microsoft 365 vai uzņēmuma vienotās pierakstīšanās (SSO) pakalpojumu sniedzēja autentifikācijas uzaicinājumam.
Aizkulisēs uzbrucējs izmanto ekrāna vietas trūkumu savā labā. Mobilais lietotājs nevar uzvirzīt kursoru virs saites, lai redzētu galamērķa URL. Viņi nevar viegli pārbaudīt vietnes sertifikātu. Saskarne ir digitāls Trojas zirgs, kas paļaujas uz lietotāja pieradumu pie mobilo ierīču UI modeļiem. Zimperium ziņojumā uzsvērts, ka šīs kampaņas nav tikai plaši tīkli. Tās ir aprēķinātas operācijas, kas izmanto 46 identificētus kompromitēšanas indikatorus (IOC), lai mērķētu uz darbiniekiem konkrētās, kritiski svarīgās organizācijās.
Visizteiksmīgākā RecruitTrap darbības daļa ir priekšatlases pārbaude. Lielākā daļa fišinga komplektu ir mantkārīgi; tie paņem jebkurus akreditācijas datus, ko upuris sniedz. RecruitTrap komplekts ir atšķirīgs. Tajā ir iekļauta loģika, kas aktīvi pārbauda iesniegtos datus. Ja upuris mēģina pieteikties ar personīgo Gmail vai Outlook adresi, sistēma to noraida. Lai turpinātu, komplektam ir nepieciešams uzņēmuma e-pasta domēns.
Šāda uzvedība liecina par uzbrucēju prioritāšu maiņu. No riska viedokļa personīgais konts ir mazvērtīgs aktīvs. Turpretim uzņēmuma konts ir vārti. Kad uzbrucējs iegūst šos akreditācijas datus, viņi bieži apiet daudzfaktoru autentifikāciju (MFA), pieprasot lietotājam pilnvaru reāllaikā vai tieši nozogot OAuth pilnvaras. Tiklīdz viņiem ir šīs pilnvaras, viņi piekļūst iekšējai komunikācijai, mākoņkrātuvēm un patentētām lietojumprogrammām. Uzbrucējam nav nepieciešams uzlauzt paroli. Viņi vienkārši ar sesijas pārņemšanu (session-jacking) iekļūst pašā uzņēmuma sirdī.
Pastāv izplatīts maldīgs priekšstats, ka fišinga vietnes ir īslaicīgas un pazūd dažu stundu laikā pēc atklāšanas. Zimperium telemetrijas analīze pēdējā gada laikā liecina par pretējo. Šie darbā pieņemšanas domēni bieži vien ilgstoši paliek tajā pašā mākoņa un izmitināšanas infrastruktūrā. Amazon un SEDO parādījās kā visbiežākie pakalpojumu sniedzēji autonomo sistēmu numuru (ASN) līmenī. Uzbrucēji neslēpjas tumšā tīmekļa (dark web) nomaļos stūros. Viņi slēpjas visiem redzamā vietā uz cienījamām izmitināšanas platformām.
Šī noturība rada plaisu konvencionālajā drošībā. Lielākā daļa URL bloķēšanas sarakstu ir reaktīvi. Domēnam ir jābūt ziņotam un pārbaudītam, pirms tas tiek bloķēts. Tā kā šīs darbā pieņemšanas vietnes izmanto līdzīgus domēnus un paliek aktīvas uz atkārtoti izmantotas infrastruktūras, tās bieži vien darbojas vairākas dienas vai nedēļas, pirms nonāk publiskajās draudu plūsmās. Ja uzņēmums paļaujas tikai uz statiskiem sarakstiem, tas būtībā gaida, kad notiks pārkāpums, pirms izveido aizsardzību. Tāpēc ēnu IT un mobilās ierīces ir korporatīvā tīkla "tumšā matērija"; tās eksistē ārpus tradicionālās perimetra drošības redzesloka.
Lielākā daļa uzņēmumu drošības risinājumu tika izveidoti galddatoru ērai. Tie paļaujas uz drošām tīmekļa vārtejām (SWG) un ugunsmūriem, kas pārbauda trafiku, kas atstāj biroju vai VPN. Mobilās ierīces bieži apiet šīs kontroles. Darbinieks var pārbaudīt savu personīgo LinkedIn tālrunī, kas izmanto mobilo datu savienojumu, nevis uzņēmuma Wi-Fi. Šādā vidē uzņēmuma ugunsmūris ir novecojis pils grāvis. Trafiks nekad nešķērso pārbaudes punktu, tāpēc ļaundabīgais URL nekad netiek bloķēts.
Raugoties proaktīvi, nozarei ir jāuztver mobilās ierīces kā galvenais mērķis, par kādu tās ir kļuvušas. Nulles uzticēšanās (Zero Trust) kā VIP kluba apsargs pie katrām iekšējām durvīm ir pareizais modelis, taču tam ir jāattiecas arī uz mobilo piekļuves punktu. Ja pašai ierīcei nav iespējas dinamiski pārbaudīt tīkla trafiku, meklējot akreditācijas datu ievākšanas mēģinājumus, identitāte ir neaizsargāta. Uzbrukuma virsmas novērtēšanai ir nepieciešams aplūkot, kā darbinieki strādā patiesībā, nevis tikai to, kā saskaņā ar tīkla diagrammu viņiem būtu jāstrādā.
Darbaspēka aizsardzība pret RecruitTrap un līdzīgām kampaņām prasa vairāk nekā tikai apmācības moduli "neklikšķiniet uz saitēm". Organizācijām ir jāpieņem elastīgāka pozīcija, kas pieņem, ka lietotājs galu galā tiks apmānīts.
Mēs esam pārgājuši pāri "Nigērijas prinča" e-pastu ērai. Mūsdienu fišings ir profesionalizēta nozare. RecruitTrap kampaņa pierāda, ka uzbrucēji ir gatavi veidot sarežģītu infrastruktūru un rakstīt pielāgotu loģiku, lai nodrošinātu, ka viņi iegūst tikai vērtīgus uzņēmuma kontus. Viņi izprot darba meklētāja psiholoģiju un mobilās saskarnes tehniskos ierobežojumus.
Kā pretpasākumu drošības komandām jāpārtrauc uzskatīt mobilo drošību par izvēles papildinājumu. Ja identitāte tiek kompromitēta mobilajā ierīcē, viss uzņēmuma tīkls ir apdraudēts. Dati ir toksisks aktīvs, ja tie nav aizsargāti ar stingrām, granulētām piekļuves kontrolēm, kas seko lietotājam visur, kur viņš dodas. Nākamais lielais drošības pārkāpums, visticamāk, sāksies ar vienkāršu paziņojumu tālrunī. Vienīgais jautājums ir, vai sistēma aiz šī tālruņa ir gatava pamanīt krāpšanu, pirms lietotājs noklikšķina.
Avoti:
Atruna: Šis raksts ir paredzēts tikai informatīviem un izglītojošiem mērķiem. Tas neaizstāj profesionālu kiberdrošības auditu, riska novērtējumu vai formālu incidentu reaģēšanas pakalpojumu. Pirms būtisku izmaiņu ieviešanas uzņēmuma arhitektūrā vienmēr konsultējieties ar kvalificētu drošības speciālistu.



Mūsu end-to-end šifrētais e-pasta un mākoņdatu glabāšanas risinājums nodrošina visefektīvākos līdzekļus drošai datu apmaiņai, garantējot jūsu datu drošību un konfidencialitāti.
/ Izveidot bezmaksas kontu