Microsoft 365 kimlik avı saldırıları ABD govt ajanslarını taklit ediyor

3 yıl önce

ABD hükümet yüklenicilerini hedefleyen devam eden bir kimlik avı kampanyası, daha yüksek kaliteli yemleri ve daha iyi hazırlanmış belgeleri zorlamak için operasyonunu genişletti.

Bu kimlik avı e -postalarındaki cazibe, kazançlı hükümet projeleri için teklifler için bir taleptir ve bunları meşru federal ajans portallarının klonları olan kimlik avı sayfalarına götürür.

Bu, Inky'nin Ocak 2022'de bildirdiği operasyon, Tehdit aktörleri, ABD Çalışma Bakanlığı projeleri için teklif verme sürecinden geçme talimatları ile ekli PDF'ler kullanıyor.

COFENSE tarafından yapılan bir rapora göre, operatörler hedeflemelerini genişletti ve şimdi Ulaştırma Bakanlığı ve Ticaret Bakanlığı'nı da tarıyorlar.

Dahası, şimdi mesajlarda kullanılan çok sayıda farklı cazibe, daha iyi kimlik avı web sayfası davranışı ve ekli PDF'lerin önceki sürümlerinde sahtekarlık belirtilerini ortaya çıkaran eserlerin kaldırılması var.

Daha önce başardıkları şeylere dayanan bu kampanyanın arkasındaki kimlik avı aktörleri, başarı oranlarını artırmak için dikkatli revizyonlar uyguladılar.

Kimlik avı e -postalarından başlayarak, COFENSE artık daha tutarlı biçimlendirme, daha büyük logolar sunduklarını ve dosyayı eklemek yerine PDF'ye bir bağlantı eklemeyi tercih ettiklerini bildiriyor.

PDF dosyaları, aşırı teknik bilgiler dahil olmak üzere nasıl teklif edileceğine dair ayrıntılı talimatlar içeriyordu. Şimdi, daha belirgin logolar ve kimlik avı sayfasına bir bağlantı içeren, basitleştirilmiş ve boyut olarak azaltılmıştır.

Ayrıca, PDF'ler daha önce aynı imza atan “Edward AmbakeDeremo” yer aldı, oysa şimdi belgelerdeki meta veriler sahte departmanla eşleşiyor. Örneğin, Wisconsin Ulaştırma Bakanlığı tarafından gönderilen lures “Wisdot” ile imzalanmıştır.

Kimlik avı web siteleri, aynı etki alanındaki tüm web sayfalarında HTTPS kullanarak hedefli iyileştirmeler aldı.

Daha önce kampanyaya hizmet eden “.gov” sitelerine ek olarak, tehdit aktörleri artık bunları yapmak için “ulaşım [.] Gov [.] Gov [.] BidProcure [.] Güvenli [.] Akjackpot [.] Com” gibi çok uzun alanlar kullanıyor. URL çubuğunda tam uzunluğu gösteremeyen mobil tarayıcılardan açıldığında meşru görünün.

Ziyaretçileri Microsoft Office 365 hesap kimlik bilgilerine girmeye çalışan kimlik avı sayfasında, tehdit aktörleri artık bot girişlerini kaydetmediklerinden emin olmak için bir CAPTCHA Mücadelesi adımı ekledi.

Görünüşe göre, bu kampanyanın operatörlerinin yakında durması muhtemel değil, çünkü şimdi aynı anda hedefleme kapsamlarını genişletiyorlar.

Bu kimlik avı operasyonunda kullanılan e -postaların, PDF'lerin ve web sitelerinin esasen teklif ve devlet teklif portalları taleplerinden gerçek içeriğin kopyaları olduğu göz önüne alındığında, sahtekarlık belirtilerini yakalamak zor olabilir.

Cofense, “Kimlik avı zincirinin her alanında görülen gelişmeler göz önüne alındığında, muhtemelen bu kampanyaların arkasındaki tehdit aktörleri, zaten inandırıcı kampanyalarını yenilik yapmaya ve geliştirmeye devam edecekler” diye tahmin ediyor.

Buna karşı savunmanın tek yolu, gönderme adresi, iniş URL'si gibi tüm ayrıntıları incelemek ve sonunda sağlanan bağlantılar yerine bir arama motoru aracılığıyla teklif portalını ziyaret etmektir.

Emin değilseniz, bu uzun süreli kampanyaların birçoğu hileli doğalarını doğrulayan uzlaşma göstergeleri yayınladığından, URL'leri çevrimiçi aramayı deneyin.

Bilgisayar korsanları, tarayıcıdaki yeni tarayıcı saldırılarında buhar hesaplarını çalıyor

Revolut Hack, 50.000 kullanıcının verilerini ortaya çıkarır, yeni kimlik avı dalgasını besler

Bilgisayar korsanları Putty SSH müşterisini Backdoor Media Company'ye Trojanize

Eşcinsel Bağlantı Sitesi Tehlikeli Krom Uzantıları İtme Yazımları, Dolandırıcılık

Kraliçe II. Elizabeth'in Ölümü Microsoft kimlik bilgilerini çalmak için sömürüldü

Kaynak: Bleeping Computer

More Posts