«Касперский зертханасы» өткен жылы бұлтты платформаларды қолдана отырып, 390 мыңнан астам фишингтік шабуылдар тапты
"Касперский зертханасының" сарапшылары өткен жылы — 2025 жылдың тамызынан 2026 жылдың шілдесіне дейін — танымал бұлттық платформаларды қолданған 390 мыңнан астам фишингтік шабуылдар* тапты. Көбінесе шабуылдаушылар Cloudflare Workers, Vercel, GitHub Pages және Netlify компанияларын пайдаланды. Зиянкестер фишингтік сілтемелерді ұқсас ресурстарға орналастырады - атап айтқанда, көп факторлы аутентификацияны айналып өтіп, қорғаныс шешімдерімен анықталмас үшін.
Шабуылдар қалай болады. Мысал ретінде зиянкестер танымал Cloudflare Workers бұлттық платформасын пайдаланған фишингтік науқанды келтіруге болады. Алдымен алаяқтар электрондық хаттарды жіберіп, әр түрлі сылтаулармен ықтимал құрбандарды сілтемені басуға шақырды: мысалы, әріптес пайдаланушыға хат жазып, жұмыс құжаттарын қарауды сұрайды.
Сілтеме CAPTCHA жалған тест парағына апарып, жәбірленушіден өзінің корпоративтік поштасының мекен-жайын енгізуді сұрады. Бұл деректер шабуылдаушылардың қолына түсіп, пайдаланушыны автоматты түрде URL мекенжайына бағыттады .workers.dev: Cloudflare Workers осындай мекен-жайларды ақысыз ұсынады. Пайдаланушының электрондық пошта мекенжайы URL хэшінде жіберілді, осылайша келесі бет оны зиянкестердің серверіне хабарласпай — күдікті әрекетті жасыру үшін ала алады. Cloudflare Workers тегін қосалқы доменінде орналастырылған келесі бетте жәбірленушіден тағы бір CAPTCHA сынағынан өтуді сұрады, бірақ шабуылдаушылар параққа нақты адам кіретініне көз жеткізу үшін қазірдің өзінде нақты. Ол HTML кодына біріктірілмеген, бірақ бетке динамикалық түрде енгізілген, бұл қорғаныс шешімдерін табуды қиындатады.
Кейін пайдаланушы Microsoft Office 365-ке кірудің стандартты формасына ұқсайтын жалған терезені көрді-ұқсас мекенжай жолағы мен басқару элементтері бар. Оны құру үшін зиянкестер BiTB техникасын қолданды ((Browser-in-the-Browser, интерфейсті ауыстыру деңгейіндегі шабуыл). Оның мәні мынада: заңды веб-беттің ішінде нақты қалқымалы терезе ретінде стильдендірілген блок ашылады. Егер сіз оған көп факторлы аутентификация үшін пайдаланушы атын, құпия сөзді және кодты енгізсеңіз, кіріктірілген сценарий бұл ақпаратты тек тіркелгі деректерімен ғана емес, сонымен қатар сеанс белгілерімен де ұстады. Жәбірленушінің қырағылығын жою үшін пайдаланушы аяқталғаннан кейін жүйелік қате бетіне қайта бағытталды.
"Зиянкестер бірнеше себептер бойынша Заңды қызметтердің мүмкіндіктерін пайдаланады. Біріншісі-мұндай ресурстар жақсы беделге ие, сондықтан оларға жарияланған фишингтік сілтемелер күдік туғызбайды. Сонымен қатар, көптеген ұқсас платформаларда тегін тарифтер бар және тіркелгілерді тіркеу бірнеше минутты алады. Сондай-ақ, алаяқтар анықтауды болдырмау үшін кіріктірілген қорғаныс механизмдерін пайдаланады. Cloudflare Workers жағдайында Adversary-in-the-middle немесе "ортадағы шабуылдаушы" әдістерін, сондай-ақ Browser-in-the-Browser, яғни интерфейсті ауыстыру деңгейіндегі шабуылды қолдана отырып, көп сатылы шабуыл жасалды. Бұл фишингтік схемалардың қаншалықты күрделі болып жатқанын көрсетеді", - деп түсіндіреді Ольга Алтухова, "Касперский Зертханасының" киберқауіпсіздік жөніндегі сарапшысы.
Зерттеудің толық мәтінін Securelist сайтынан оқи аласыз.
"Касперский зертханасы" пайдаланушыларға кеңес береді:
- * CAPTCHA-дан сақтықпен өтіңіз-әдетте тексеру үшін жеке деректерді енгізу қажет емес (мысалы, электрондық пошта мекенжайы), бұл алаяқтықтың белгілерінің бірі;
- күтпеген кіріс сұрауларына назар аударыңыз, тіпті егер олар сенімді домендерден келсе немесе бет жарамды SSL сертификатын көрсетсе де;
- браузердің негізгі терезесінің мекенжай жолағындағы URL мекенжайын мұқият тексеріңіз-BiTB типті шабуылдар кезінде шабуылдаушылар жалған қалқымалы терезе жасап, оған кез келген мекенжайды, соның ішінде заңды мекенжайды енгізе алады. Дегенмен, нақты мекенжай жолағы әлі де зиянкестердің нақты доменін көрсетеді;
- браузерді және басқа бағдарламалық жасақтаманы үнемі жаңартып отырыңыз;
- Kaspersky Premium сияқты фишингтік ресурстарға көшуді бұғаттайтын сенімді қорғаныс шешімін қолданыңыз. Ол доменнің беделін ғана емес, сонымен қатар бет сценарийлері мен динамикалық ресурстарды да тексереді.
* Бұлтты платформалар мен орталықтандырылмаған желілер (IPFS) домендеріндегі бұғатталған сілтемелер саны.
[xfvalue_img]

2 пікір