Kimlik avı saldırıları artık ziyaretçilere giriş kimlik bilgilerini tehdit aktörlerine teslim etme sürecinde rehberlik etmek için otomatik sohbet botları kullanıyor.
Bu yaklaşım, saldırganların sürecini otomatikleştirir ve sohbet botları, meşru markaların web sitelerinde yaygın olarak bulunduğundan, kötü niyetli sitelerin ziyaretçilerine meşruiyet hissi verir.
Kimlik avı saldırılarındaki bu yeni gelişme, raporu yayınlamadan önce Blewing Computer ile paylaşan Trustwave'deki araştırmacılar tarafından keşfedildi.
Kimlik avı süreci, DHL nakliye markası olarak maskelenen bir parselin teslimatı hakkında bilgi içerdiğini iddia eden bir e -posta ile başlar.
E -postadaki 'Lütfen Talimatlarımızı İzle' düğmesine tıkladığınızda, kimlik avı sitesine bağlantılar içeren bir PDF dosyası yükler. Tehdit aktörleri, e -posta güvenlik yazılımını atlamak için PDF belgesindeki kimlik avı bağlantılarını görüntüler.
Bununla birlikte, PDF'deki URL düğmesi (veya bağlantı) kurbanı bir kimlik avı alanına (Dhiparcel-Managemation [.] Destek-LiveChat [.] 24MHD [.] Com), burada bir pakete neden olan sorunları çözmeleri gereken sorunları çözmek için alır teslim edilemez.
Chatbot burada devralıyor.
Kimlik avı sayfası yüklendiğinde, ziyaretçiler, kimlik bilgilerini çalmak için yaygın olarak kullanılan sahte bir giriş formu gösterilmek yerine paketin neden teslim edilemeyeceğini açıklayan bir web sohbeti ile karşılanır.
Bu webchat, paketin etiketinin hasar gördüğünü ve teslimatını önlediğini açıklıyor. WebChat ayrıca aldatmaca daha fazla meşruiyet eklemek için iddia edilen paketin bir fotoğrafını görüntüler.
Bu sanal asistan, ziyaretçi için önceden tanımlanmış yanıtlar sunar, bu nedenle konuşma düzeltilir ve her zaman hasarlı bir etiket içeren iddia edilen paketin bir fotoğrafını göstermeye yol açar.
Bu sorun nedeniyle Chatbot, kurbandan ev veya iş adresi, tam isim, telefon numarası vb. Gibi kişisel bilgilerini vermesini ister.
Bundan sonra, teslimatın planlandığı sözde ve kimlik avı sayfasına bir yanlış meşruiyet gönderilmesi için sahte bir captcha adımı görüntülenir.
Daha sonra, mağdur, DHL hesap kimlik bilgilerinin girilmesini ve son olarak, nakliye maliyetlerini karşılamak için bir ödeme adımına yol açan bir kimlik avı sayfasına yönlendirilir.
Son "Güvenli Ödeme" sayfası, kart sahibi adı, kart numarası, son kullanma tarihi ve CVV kodu dahil olmak üzere tipik kredi kartı ödeme alanlarını içerir.
Ayrıntılar girildiğinde ve "Şimdi Ödeme" düğmesi tıklandığında, kurban SMS aracılığıyla sağlanan cep telefonu numarasında bir kerelik bir şifre (OTP) alır ve bu da meşruiyet duygusuna katkıda bulunur.
Trustwave'in analistleri rastgele karakterler girmeyi test etti ve sistem geçersiz bir güvenlik kodu hakkında bir hata döndürdü, böylece OTP doğrulamasının uygulanması gerçek.
Doğru kod girilirse, sahte sayfa "Teşekkürler!" mesaj ve sunumun alındığını onaylar.
Tehdit aktörleri giderek daha fazla Captchas, OTP'ler ve hatta sohbet botları gibi gerçek web sitelerinde bulunan mekanizmaları kullanıyor ve kurbanların bilgilerini çalma girişimlerini tespit etmelerini zorlaştırıyor.
Bu, özellikle bu mesajlar gömülü düğmeler ve URL bağlantıları içeriyorsa, acil işleminizi talep eden istenmeyen iletişim alırken daha fazla uyanıklık gerektirir.
DHL veya başka bir nakliye hizmeti eyleminizi gerektiriyorsa, verilen bağlantıları tıklamak yerine her zaman yeni bir tarayıcı sekmesinde gerçek web sitesini açmalısınız.
Ardından, güvenilir platformda hesabınıza giriş yapın ve bekleyen öğeleri veya uyarıları kontrol edin. Alternatif olarak, bir Müşteri Destek Temsilcisi ile kendiniz iletişime geçin.
Her zaman olduğu gibi, bir kimlik avı sayfasını tespit etmenin en iyi yolu, web sitesi için URL'yi incelemektir. Şüpheli görünüyorsa veya meşru etki alanıyla eşleşmiyorsa, sayfaya herhangi bir kişisel bilgi girmeyin.
Bu durumda, sahte DHL URL'si, açıkça DHL web sitesi olmayan ve bir kimlik avı girişiminin açık bir işareti olan "24mhd.com" etki alanı ile sona erer.
Sahte kripto siteleri, Giriş Kimlik Bilgilerini Spam göndererek Wannabe Hırsızlarını Cazibe
HTML ekleri, 2022'de kimlik avı aktörleri arasında popüler kalır
Saldırganlar Microsoft girişlerini çalmak için uk nhs e -posta hesapları
Yeni Kimlik Avı Uyarıyor: Doğrulanmış Twitter hesabınız risk altında olabilir
Emotet Botnet 64 bit modüllere geçiş yapar, etkinliği artırır
Kaynak: Bleeping Computer