Kimlik avı aktörleri, e -posta güvenlik ürünlerini atlamak ve hedeflenen kullanıcılara başarılı bir şekilde kötü amaçlı e -postalar sunmak için Google'ın SMTP röle hizmetini kötüye kullanır.
E -posta güvenlik firması Avanan'ın bir raporuna göre, Nisan 2022'den itibaren Google'ın SMTP röle hizmetini kötüye kullanan tehdit aktörlerinde ani bir artış oldu.
Şirket, Nisan ayının ilk iki haftasında bu yöntemle dağıtılan en az 30.000 e -posta tespit etti.
Google, Gmail ve Google Workspace kullanıcıları tarafından giden e -postaları yönlendirmek için kullanılabilecek bir SMTP (Basit Posta Aktarım Protokolü) rölesi sunar.
İşletmeler, bu hizmeti, harici bir posta sunucusunu yönetmek zorunda kalmamaktan pazarlama e -postaları için kullanmaya kadar çeşitli nedenlerle kullanırlar, böylece posta sunucusu bir blok listesine eklenmez.
Avanan, tehdit aktörlerinin, bu alanların 'Reddet' direktifiyle yapılandırılmış bir DMARC politikası olmadığı sürece, diğer Gmail kiracılarını tespit etmeden diğer Gmail kiracılarını taklit etmek için Google'ın SMTP Röle Hizmetini kullanabileceğini belirtir.
Etki alanı tabanlı mesaj kimlik doğrulaması, raporlama ve uygunluk veya DMARC, etki alanı sahiplerinin bir e-posta alan adını aldatıyorsa ne olması gerektiğini belirtmelerine izin veren bir e-posta kimlik doğrulama protokolüdür.
Bunu yapmak için, etki alanı sahipleri, posta sunucusunu ne yapacağını söyleyen bir yönerge içeren özel bir DMARC DNS kaydı oluşturur. Bu yönergeler 'hiçbiri' (sahte e -posta ile hiçbir şey yapmayın), 'karantina' (e -posta e -posta klasörüne yerleştirin) veya 'reddet' (e -postayı hiç kabul etmeyin).
Yeni kimlik avı kampanyaları, güvenilir bir sunucu olan ve bu nedenle e-posta ağ geçitleri ve spam filtreleme hizmetleri ile izin verilen listelere yerleştirilen 'SMTP-Relay.gmail.com' SMTP sunucusunu kullanıyor.
Örneğin, Avanan tarafından tespit edilen aşağıdaki e -posta, Trello.com'dan geliyormuş gibi görünüyor, ancak gerçekte Jigokar.com'dan ve Google'ın röle hizmetinden geçti.
Daha önce de belirtildiği gibi, bu saldırılar yalnızca kimliğe bürünmüş varlık DMARC politikasını "hiçbirine" olarak ayarladıysa, düşündüğünüz kadar nadir değildir. Örneğin, Dell.com, Wikipedia.org, Yandex.ru, Pornhub.com, bit.ly ve Live.com DMARC politikaları 'Yok' olarak ayarlanmıştır.
Sıkı DMARC politikaları belirlemek, tehdit aktörlerinin sahtekarlık alanlarını önlemeye yardımcı olduğu için önerilen bir güvenlik uygulamasıdır.
Trello'nun durumunda, diğer güvenlik araçlarının kullanılması nedeniyle DMARC politikası devre dışı bırakıldı ve kimliğe bürünmeyi mümkün kıldı.
Bu bayrak kullanan tüm Gmail kiracıları, Google'ın SMTP röle hizmetini alan adları için güvenilir gönderen listesine yerleştiren SPF kayıtlarını oluşturduğundan e -postalar muhtemelen spam algılamalarını atlıyor.
Bir tehdit oyuncusu bir Gmail kiracının alan adını aldattığında, SPF kaydını geçtiğinde ve DMARC 'reddedilecek' olarak ayarlanmadığı için, hedeflenen kullanıcının gelen kutusuna başarıyla teslim edilecektir.
Bu tehdit aktörleri Google'ın röle hizmetini kötüye kullanırken, Avanan, diğer herhangi bir röle hizmetinin aynı tür kötüye kullanımla ilgili olduğunu söylüyor.
Avanan, bu istismarı 23 Nisan 2022'de Gmail ekibine bildirdiklerini söyledi.
Bleeping Computer, Google'a başka sorularla iletişime geçti ve bu istismara karşı ek önlemler almayı planlıyorsa ve bir sözcü bize aşağıdakileri anlattı:
Bu tür saldırıları durdurmak için yerleşik korumalarımız var. Bu araştırma, ekosistemdeki kullanıcıların neden etki alanı tabanlı mesaj kimlik doğrulaması, raporlama ve uygunluk (DMARC) protokolünü kullanmanızı önerdiğimizi anlatıyor. Bunu yapmak, tanınmış bir endüstri sorunu olan bu saldırı yöntemine karşı savunacak.
Kullanıcıların ortamlarını nasıl uygun şekilde yapılandırabileceğine dair ayrıntılar burada bulunabilir: https://support.google.com/a/answer/2956491?hl=en ve burada: https://support.google.com/a/answer/ 10583557
Burada çalışma alanında benzersiz bir şey yok, e -posta standartlarının sektör genelinde nasıl işlediğinden bahsediyor. Bu araştırma, DMARC ve e -posta kötüye kullanımı filtreleme gibi müşterileri güvende tutan katmanlı savunmanın çoğunu yansıtmamaktadır.
Gönderenin adresini kötü niyetli bir sahte girişim tespit etmek için kontrol etmek bu tür bir saldırıya karşı yeterli değildir, bu nedenle emin olmadığınız zaman tüm başlıkları kontrol etmek, başlamak için mükemmel bir yer olacaktır.
Ayrıca, mesaj gövdesine bağlantılar gömüldüğünde, tıklamak yerine hedefi kontrol etmek için üzerlerine gidin. Bazen, sisteminize kötü amaçlı yazılımların bırakılması için sadece zararlı siteleri ziyaret etmek yeterlidir.
Son olarak, mesaj herhangi bir ek içeriyorsa, özellikle bunlar riskli formatlardaysa, indirmeyin ve bunları açmayın.
Url oluşturma hilesi etkin whatsapp, sinyal, imessage kimlik avı
Yeni Kimlik Avı Uyarıyor: Doğrulanmış Twitter hesabınız risk altında olabilir
Kimlik avı saldırıları hedef ülkeleri Ukraynalı mültecilere yardım ediyor
Yeni Bumblebee kötü amaçlı yazılım, Conti'nin Bazar yükleyicisinin siber saldırılarda değiştirilmesi
ABD DoD, kimlik avı aktörüne 23.5 milyon dolar ödemekle kandırıldı
Kaynak: Bleeping Computer