Sofistike bir kimlik avı kiti, Eylül ayının ortalarından beri İşçi Bayramı ve Cadılar Bayramı gibi tatillere odaklanan lures kullanarak Kuzey Amerikalıları hedefliyor.
Kit, birden fazla kaçırma algılama tekniği kullanır ve kurban olmayanları kimlik avı sayfalarından uzak tutmak için çeşitli mekanizmalar içerir.
Güvenlik araştırmacıları kampanyayı keşfeden Akamai'ye göre, kitin en ilginç özelliklerinden biri, her kurbanın benzersiz bir kimlik avı sayfası URL'sine yönlendirilmesini sağlayan jeton tabanlı bir sistemdir.
Akamai'nin tespit ettiği kampanya Eylül 2022'de başladı ve Ekim ayı boyunca devam etti ve "Tatil Özelleri" arayan çevrimiçi alışveriş yapanları avladı.
Potansiyel kurbanlara gönderilen kimlik avı e -postalarının ana teması, saygın bir markadan ödül kazanma şansıdır.
E -postadaki bağlantılar, bir dizi yeniden yönlendirmeden sonra kimlik avı sitesine yol açarken herhangi bir alarm oluşturmazken, URL kısaltmaları çoğu URL'yi gizler.
Ayrıca, saldırganlar Google, AWS ve Azure gibi meşru bulut hizmetlerini kötüye kullanır ve koruma mekanizmalarını atlamak için iyi itibarlarını kötüye kullanırlar.
Kimlik avı sitesini ziyaret eden herkes, kısa bir anketi tamamladıktan sonra vaat edilen ödülü kazanır. Buna ek olarak, beş dakikalık bir zamanlayıcı, ankete girenlerin aciliyet hissi ile aşılanmasını sağlar.
Bazı kimliğe bürünmüş markalar arasında spor malzemeleri firması Dick's, üst düzey bagaj üreticisi Tumi, Delta Havayolları ve toptan kulüpler, Sam's Club ve Costco bulunmaktadır.
Kampanyanın etkinliğini artırmak için, kimlik avı aktörleri, alınan ödülleri sergileyen sahte kullanıcı referanslarını içerir.
Ödülü "kazandıktan" sonra, kurbanın ödeme kartı bilgilerini girmeleri gereken ödülü almak için nakliye masraflarını karşılaması istenir.
Tabii ki, sevk edilecek bir ödül yoktur ve kredi kartı ayrıntıları çevrimiçi satın alımlar için kullanılacak tehdit aktörleri tarafından çalınır.
Akamai, kimlik avı alanlarına inen kullanıcıların yaklaşık% 89'unun ABD ve Kanada'dan geldiğini söylüyor.
Tam konumlarına bağlı olarak, yeniden yönlendirme onları yerel olarak mevcut markaları taklit eden farklı bir kimlik avı alanına götürür.
Her kimlik avı e-postası, genellikle bir ziyaretçiyi bağlantılı sayfanın belirli bir bölümüne yönlendirmek için kullanılan bir çapa (#) olan bir açılış sayfasına bağlantı içerir.
Bu kimlik avı kampanyasında, çapa etiketi, hedefin yeniden yönlendirileceği bir URL'yi yeniden yapılandırmak için JavaScript tarafından kimlik avı inişinde kullanılan bir jetonu temsil eder.
Akamai, "HTML ankrajından sonra olan değerler HTTP parametreleri olarak kabul edilmeyecek ve sunucuya gönderilmeyecek, ancak bu değer kurbanın tarayıcısında çalışan JavaScript kodu tarafından erişilebilir."
"Bir kimlik avı dolandırıcılığı bağlamında, HTML ankrajından sonra yerleştirilen değer, kötü niyetli olup olmadığını doğrulayan güvenlik ürünleri tarafından tarandığında göz ardı edilebilir veya göz ardı edilebilir."
Diyerek şöyle devam etti: "Bir trafik denetim aracı tarafından görülürse bu değer de kaçırılacaktır."
Akamai, kimlik avı bağlantısının bir yeniden yönlendirme bağlantısı oluşturmak için nasıl kullanıldığını gösteren aşağıdaki resmi paylaştı.
Güvenlik ürünleri ve ağ trafik denetim araçları bu jetonu gözden kaçırır, bu nedenle kimlik avı aktörleri için risk getirmez.
Bunun yerine, istenmeyen trafiği, araştırmacıları, analistleri ve rastgele ziyaretçileri kimlik avı açılış sayfalarından uzak tutmaya yardımcı olur.
Geçerli bir belirteci olmayanlar ve oluşturma için JavaScript kullanmayan tarayıcı yönlendirmeleri, kimlik avı sitesine erişemeyecektir.
Kurban olmayanları filtrelemenin yanı sıra, jetonlar mağdura özgü izleme, kampanya performans ölçümü ve daha fazlası için de kullanılabilir.
Özetle, Kit, etkinlik ve tespitten kaçınma için bilinen neredeyse tüm teknikleri birleştirerek Kuzey Amerikalılar için güçlü bir tehdit haline getirir.
Kara Cuma ve Noel alışveriş sezonu yaklaşırken, tüketiciler promosyonlar ve özel teklifler hakkında mesajlar aldıklarında ekstra uyanık olmalıdır.
Yeni saldırılar, kötü amaçlı yazılımları bırakmak için Windows Security Bypass Sıfır Gününü kullanıyor
Costco üyelik anlaşmasıyla zamanında ve günlük ürünleri tasarruf edin
Marka Taklit Programında kullanıcıları tuzağa düşürmek için kullanılan 42.000 site
Microsoft, kötü amaçlı yazılımları itmek için Windows Zero-Day hatasını çözer
Kimlik avı, binlerce ev, kurumsal cihazda donxloader kötü amaçlı yazılımları bırakıyor
Kaynak: Bleeping Computer