Kiberdrošība

Kāpēc jūsu tālruņa mazais ekrāns ir ideāls aizsegs fišingam

Zimperium pētnieki atklāj, kā RecruitTrap krāpniecības izmanto pilnekrāna mobilās lapas, lai nozagtu korporatīvos akreditācijas datus no tādiem zīmoliem kā Amazon un Boeing.
Kāpēc jūsu tālruņa mazais ekrāns ir ideāls aizsegs fišingam

Es atceros, kā pirms trim gadiem sēdēju drošā telpā kopā ar incidentu reaģēšanas speciālistu, kurš mēģināja izsekot, kā globāla loģistikas firma zaudēja kontroli pār savu galveno Azure tenantu. Tiesu ekspertīzes pēdas neveda pie sarežģītas nulles dienas ievainojamības vai uzlauzta ugunsmūra. Tās aizveda pie vidēja līmeņa vadītāja, kurš saņēma LinkedIn ziņu par ienesīgu amatu pie konkurenta. Viņš noklikšķināja uz saites savā iPhone tālrunī, gaidot kafiju, ievadīja savus akreditācijas datus lapā, kas izskatījās pēc standarta uzņēmuma pieteikšanās lapas, un faktiski nodeva "valstības atslēgas". Šis scenārijs vairs nav atsevišķs gadījums. Tas ir paraugs sarežģītai kampaņai, ko pētnieki tagad dēvē par RecruitTrap.

Nesenā Zimperium zLabs analīze konstatēja pastāvīgu šādu ar darbā pieņemšanu saistītu uzbrukumu pieaugumu. Metodoloģija ir specifiska. Uzbrucēji uzdodas par tādiem augsta profila darba devējiem kā Amazon, Boeing, Deloitte un Heineken. Viņi nevēlas jebkādus datus. Viņi vēlas korporatīvās identitātes. Pārvietojot uzbrukuma virsmu no galddatora uz mobilo ierīci, šie darbinieki izmanto viedtālruņu fiziskos ierobežojumus, lai apietu vizuālos pavedienus, uz kuriem lietotāji paļaujas drošības nolūkos.

Mobilā ierīces ekrāns nodrošina perfektu vizuālo masku

Galddatora pārlūkprogrammā zinošs lietotājs varētu pamanīt nedaudz atšķirīgu domēna nosaukumu vai "pārlūks pārlūkā" (BitB) triku, kur viltus logs atrodas īstā logā. Mobilās ierīces maina iesaistes noteikumus. Kad lietotājs mobilajā lietotnē noklikšķina uz ļaundabīgas saites, fišinga komplekts bieži vien aktivizē pilnekrāna viltotu pieteikšanās lapu. Šī saskarne noņem adreses joslu un citus standarta pārlūkprogrammas elementus. No galalietotāja perspektīvas ekrāns izskatās identisks likumīgam Microsoft 365 vai uzņēmuma vienotās pierakstīšanās (SSO) pakalpojumu sniedzēja autentifikācijas uzaicinājumam.

Aizkulisēs uzbrucējs izmanto ekrāna vietas trūkumu savā labā. Mobilais lietotājs nevar uzvirzīt kursoru virs saites, lai redzētu galamērķa URL. Viņi nevar viegli pārbaudīt vietnes sertifikātu. Saskarne ir digitāls Trojas zirgs, kas paļaujas uz lietotāja pieradumu pie mobilo ierīču UI modeļiem. Zimperium ziņojumā uzsvērts, ka šīs kampaņas nav tikai plaši tīkli. Tās ir aprēķinātas operācijas, kas izmanto 46 identificētus kompromitēšanas indikatorus (IOC), lai mērķētu uz darbiniekiem konkrētās, kritiski svarīgās organizācijās.

Uzbrucēji tagad filtrē tikai korporatīvos mērķus

Visizteiksmīgākā RecruitTrap darbības daļa ir priekšatlases pārbaude. Lielākā daļa fišinga komplektu ir mantkārīgi; tie paņem jebkurus akreditācijas datus, ko upuris sniedz. RecruitTrap komplekts ir atšķirīgs. Tajā ir iekļauta loģika, kas aktīvi pārbauda iesniegtos datus. Ja upuris mēģina pieteikties ar personīgo Gmail vai Outlook adresi, sistēma to noraida. Lai turpinātu, komplektam ir nepieciešams uzņēmuma e-pasta domēns.

Šāda uzvedība liecina par uzbrucēju prioritāšu maiņu. No riska viedokļa personīgais konts ir mazvērtīgs aktīvs. Turpretim uzņēmuma konts ir vārti. Kad uzbrucējs iegūst šos akreditācijas datus, viņi bieži apiet daudzfaktoru autentifikāciju (MFA), pieprasot lietotājam pilnvaru reāllaikā vai tieši nozogot OAuth pilnvaras. Tiklīdz viņiem ir šīs pilnvaras, viņi piekļūst iekšējai komunikācijai, mākoņkrātuvēm un patentētām lietojumprogrammām. Uzbrucējam nav nepieciešams uzlauzt paroli. Viņi vienkārši ar sesijas pārņemšanu (session-jacking) iekļūst pašā uzņēmuma sirdī.

Kāpēc infrastruktūras noturība pārspēj tradicionālos bloķēšanas sarakstus

Pastāv izplatīts maldīgs priekšstats, ka fišinga vietnes ir īslaicīgas un pazūd dažu stundu laikā pēc atklāšanas. Zimperium telemetrijas analīze pēdējā gada laikā liecina par pretējo. Šie darbā pieņemšanas domēni bieži vien ilgstoši paliek tajā pašā mākoņa un izmitināšanas infrastruktūrā. Amazon un SEDO parādījās kā visbiežākie pakalpojumu sniedzēji autonomo sistēmu numuru (ASN) līmenī. Uzbrucēji neslēpjas tumšā tīmekļa (dark web) nomaļos stūros. Viņi slēpjas visiem redzamā vietā uz cienījamām izmitināšanas platformām.

Šī noturība rada plaisu konvencionālajā drošībā. Lielākā daļa URL bloķēšanas sarakstu ir reaktīvi. Domēnam ir jābūt ziņotam un pārbaudītam, pirms tas tiek bloķēts. Tā kā šīs darbā pieņemšanas vietnes izmanto līdzīgus domēnus un paliek aktīvas uz atkārtoti izmantotas infrastruktūras, tās bieži vien darbojas vairākas dienas vai nedēļas, pirms nonāk publiskajās draudu plūsmās. Ja uzņēmums paļaujas tikai uz statiskiem sarakstiem, tas būtībā gaida, kad notiks pārkāpums, pirms izveido aizsardzību. Tāpēc ēnu IT un mobilās ierīces ir korporatīvā tīkla "tumšā matērija"; tās eksistē ārpus tradicionālās perimetra drošības redzesloka.

Arhitektūras plaisa mobilo identitāšu drošībā

Lielākā daļa uzņēmumu drošības risinājumu tika izveidoti galddatoru ērai. Tie paļaujas uz drošām tīmekļa vārtejām (SWG) un ugunsmūriem, kas pārbauda trafiku, kas atstāj biroju vai VPN. Mobilās ierīces bieži apiet šīs kontroles. Darbinieks var pārbaudīt savu personīgo LinkedIn tālrunī, kas izmanto mobilo datu savienojumu, nevis uzņēmuma Wi-Fi. Šādā vidē uzņēmuma ugunsmūris ir novecojis pils grāvis. Trafiks nekad nešķērso pārbaudes punktu, tāpēc ļaundabīgais URL nekad netiek bloķēts.

Raugoties proaktīvi, nozarei ir jāuztver mobilās ierīces kā galvenais mērķis, par kādu tās ir kļuvušas. Nulles uzticēšanās (Zero Trust) kā VIP kluba apsargs pie katrām iekšējām durvīm ir pareizais modelis, taču tam ir jāattiecas arī uz mobilo piekļuves punktu. Ja pašai ierīcei nav iespējas dinamiski pārbaudīt tīkla trafiku, meklējot akreditācijas datu ievākšanas mēģinājumus, identitāte ir neaizsargāta. Uzbrukuma virsmas novērtēšanai ir nepieciešams aplūkot, kā darbinieki strādā patiesībā, nevis tikai to, kā saskaņā ar tīkla diagrammu viņiem būtu jāstrādā.

Praktiski ieteikumi uzņēmumam

Darbaspēka aizsardzība pret RecruitTrap un līdzīgām kampaņām prasa vairāk nekā tikai apmācības moduli "neklikšķiniet uz saitēm". Organizācijām ir jāpieņem elastīgāka pozīcija, kas pieņem, ka lietotājs galu galā tiks apmānīts.

  • Ieviest aparatūras atbalstītu MFA: Atteikties no SMS vai push paziņojumu MFA, kas ir izmantojami ar "uzbrucējs pa vidu" (AiTM) uzbrukumiem. Izmantojiet FIDO2 saderīgas drošības atslēgas vai biometriju, kas autentifikāciju piesaista konkrētai aparatūrai.
  • Izvietot mobilo draudu aizsardzību (MTD): Izmantojiet rīkus, kas nodrošina aizsardzību ierīcē. Šie risinājumi var noteikt pilnekrāna pārklājumu izveidi un identificēt ļaundabīgu tīkla trafiku reāllaikā, pat ja ierīce nav VPN tīklā.
  • Auditēt OAuth atļaujas: Regulāri pārskatiet lietojumprogrammas, kurām ir piekļuve jūsu mākoņa videi. Meklējiet neautorizētas trešo pušu lietotnes, kurām varētu būt piešķirtas atļaujas, izmantojot kompromitētu mobilā tālruņa sesiju.
  • Īstenot domēnu uzraudzību: Izmantojiet pakalpojumus, kas brīdina drošības komandu, kad pie lielākajiem izmitināšanas pakalpojumu sniedzējiem tiek reģistrēti līdzīgi domēni — piemēram, tādi, kuros iekļauti vārdi "careers", "recruitment" vai jūsu zīmola nosaukums.
  • Pāriet uz pārvaldītām pārlūkprogrammām: Augsta riska lomu gadījumā pieprasiet izmantot pārvaldītas mobilās pārlūkprogrammas, kurām ir iebūvēta fišinga aizsardzība un integrācija ar uzņēmuma draudu izlūkošanas datiem.

Jauna sociālās inženierijas ēra

Mēs esam pārgājuši pāri "Nigērijas prinča" e-pastu ērai. Mūsdienu fišings ir profesionalizēta nozare. RecruitTrap kampaņa pierāda, ka uzbrucēji ir gatavi veidot sarežģītu infrastruktūru un rakstīt pielāgotu loģiku, lai nodrošinātu, ka viņi iegūst tikai vērtīgus uzņēmuma kontus. Viņi izprot darba meklētāja psiholoģiju un mobilās saskarnes tehniskos ierobežojumus.

Kā pretpasākumu drošības komandām jāpārtrauc uzskatīt mobilo drošību par izvēles papildinājumu. Ja identitāte tiek kompromitēta mobilajā ierīcē, viss uzņēmuma tīkls ir apdraudēts. Dati ir toksisks aktīvs, ja tie nav aizsargāti ar stingrām, granulētām piekļuves kontrolēm, kas seko lietotājam visur, kur viņš dodas. Nākamais lielais drošības pārkāpums, visticamāk, sāksies ar vienkāršu paziņojumu tālrunī. Vienīgais jautājums ir, vai sistēma aiz šī tālruņa ir gatava pamanīt krāpšanu, pirms lietotājs noklikšķina.

Avoti:

  • Zimperium zLabs: RecruitTrap: Mobile Phishing Campaigns Target Enterprise Credentials (August 2026)
  • NIST Special Publication 800-204: Strategies for Microservices Security
  • MITRE ATT&CK Framework: Adversary-in-the-Middle (T1557) and Steal Web Session (T1539)

Atruna: Šis raksts ir paredzēts tikai informatīviem un izglītojošiem mērķiem. Tas neaizstāj profesionālu kiberdrošības auditu, riska novērtējumu vai formālu incidentu reaģēšanas pakalpojumu. Pirms būtisku izmaiņu ieviešanas uzņēmuma arhitektūrā vienmēr konsultējieties ar kvalificētu drošības speciālistu.

bg
bg
bg

Uz tikšanos otrā pusē.

Mūsu end-to-end šifrētais e-pasta un mākoņdatu glabāšanas risinājums nodrošina visefektīvākos līdzekļus drošai datu apmaiņai, garantējot jūsu datu drošību un konfidencialitāti.

/ Izveidot bezmaksas kontu