La ofuscación «Picture-in-Picture» falsifica a Delta y Kohl’s para la recopilación de credenciales
Los piratas informáticos recurren a tácticas de ofuscación, recurriendo a fotos promocionales brillantes de Delta Airlines y el minorista Kohl’s, para engañar a los usuarios para que visiten sitios web de recopilación de credenciales y divulguen información personal.
A campaña actual Los datos analizados por Avanan mostraron cómo los actores de amenazas ocultan enlaces maliciosos detrás de atractivas fotos que ofrecen tarjetas de regalo y programas de fidelización de marcas tan confiables. En términos más generales, la campaña es parte de una tendencia más amplia en la que los ciberdelincuentes están actualizando viejas tácticas con nuevas herramientas, como IA, que hacen que los ataques de phishing sean más convincentes.
Los investigadores de Avanan, que llamaron a la técnica de ofuscación «imagen en imagen», descubrieron que los ciberdelincuentes detrás de los ataques simplemente asocian las fotos de marketing con direcciones URL maliciosas. Esto no debe confundirse con la esteganografía, que codifica cargas maliciosas a nivel de píxel dentro de una imagen.
Eso es según Jeremy Fuchs, investigador y analista de ciberseguridad de Avanan. La esteganografía suele ser muy compleja.y «esa es una forma mucho más simple de hacer las cosas que aún podrían tener el mismo impacto y son más fáciles de reproducir a escala para los piratas informáticos».
Los filtros de URL corporativas se ven obstaculizados por la ofuscación de imágenes
Si bien el enfoque de imagen en imagen es sencillo, hace que sea más difícil para los filtros de URL detectar la amenaza, según descubrieron los investigadores de Avanan.
«[The email will] verse limpio [to filters] si no escanean dentro de la imagen», dice el análisis. «A menudo, a los piratas informáticos les gusta asociar un archivo, una imagen o un código QR con algo malicioso». Puede detectar la verdadera intención utilizando OCR para convertir las imágenes en texto o analizando y decodificando los códigos QR. Pero muchos servicios de seguridad hacen o no pueden hacer eso”.
Fuchs explica que la otra ventaja principal del enfoque es que la malicia se vuelve menos obvia para las víctimas.
«Al asociar la ingeniería social con la ofuscación, puede presentarles a los usuarios finales algo que es muy tentador para hacer clic y actuar», dice, y agrega la advertencia de que el enlace URL claramente no tiene relación cuando los usuarios pasan el mouse sobre la imagen de la marca falsa. . «Este ataque es bastante sofisticado, aunque es probable que el hacker pierda puntos si no usa una URL más original», dijo.
A medida que el ataque de phishing desata una amplia red de consumidores, las empresas deben ser conscientes de que las comunicaciones relacionadas con los programas de lealtad de las aerolíneas a menudo terminan en las bandejas de entrada corporativas. y en la era del trabajo remotoMuchos empleados usan dispositivos personales para el trabajo o acceden a servicios personales (como Gmail) en las computadoras portátiles del trabajo.
“En cuanto al efecto [the campaign] estaba dirigido a un gran número de clientes en varias regiones”, añade Fuchs. «Si bien es difícil averiguar quién es el culpable, cosas como esta a menudo se pueden descargar fácilmente como kits listos para usar».
Aprovechando Gen AI para actualizar viejas tácticas
Según Fuchs, la campaña encaja en una de las tendencias emergentes en el panorama del phishing: parodias que son casi indistinguibles de las versiones legítimas. En el futuro, el uso de IA generativa (como ChatGPT) para respaldar tácticas de ofuscación en ataques de phishing basados en imágenes solo hará que esos ataques sean más difíciles de detectar, agrega.
«Es fácil con la IA generativa», dice. «Le permite desarrollar rápidamente imágenes realistas de marcas o servicios conocidos, a escala y sin ninguna habilidad de diseño o programación».
Por ejemplo, solo use las indicaciones de ChatGPT, un investigador de Forcepoint recientemente convencido AI ha ayudado a crear malware de esteganografía indetectable a pesar de recibir instrucciones para rechazar solicitudes maliciosas.
Según Phil Neray, vicepresidente de estrategia de ciberdefensa de CardinalOps, la tendencia de la IA va en aumento.
«Lo nuevo es el nivel de sofisticación que ahora se puede aplicar para hacer que estos correos electrónicos sean casi idénticos a los correos electrónicos que recibiría de una marca legítima», dice. “Como usar Deepfakes generados por IA«AI ahora hace que sea mucho más fácil redactar correos electrónicos con el mismo contenido de texto, sonido e imágenes que un correo electrónico legítimo».
En general, los phishers duplican lo que Fuchs llama «ofuscación dentro de la legitimidad».
«Lo que quiero decir con eso es esconder cosas malas en cosas aparentemente buenas», explica. «Aunque hemos visto muchos ejemplos de falsificación de servicios legítimos como PayPal, aquí se usa la versión más comprobada, que incluye imágenes falsas pero de aspecto convincente».
Utilice la protección de URL para protegerse contra la pérdida de datos
Las posibles consecuencias del ataque para las empresas son pérdidas financieras y pérdida de datos. Para defenderse, las organizaciones primero deben intentar educar a los usuarios sobre este tipo de ataques, enfatizando la importancia de pasar el cursor sobre las URL y ver el enlace completo antes de hacer clic.
«Además, creemos que es importante aprovechar la protección de URL que utiliza técnicas de phishing como esta como indicador de un ataque e implementar una seguridad que examine todos los componentes de una URL e imite la página detrás de ella», señala Fuchs.
No todo el mundo está de acuerdo en que la seguridad del correo electrónico existente no está a la altura de la tarea de interceptar este tipo de ataques de phishing. Mike Parkin, ingeniero técnico sénior de Vulcan Cyber, señala que muchos filtros de correo electrónico interceptarían estas campañas y, en el peor de los casos, las marcarían como spam o maliciosas.
Señala que durante años, los spammers han usado imágenes en lugar de texto con la esperanza de eludir los filtros de spam, y los filtros de spam han evolucionado para lidiar con esto.
«Si bien el ataque ha sido bastante común últimamente, no es un ataque particularmente sofisticado, al menos a juzgar por el spam en mi propia carpeta de correo no deseado», agrega.
Sin embargo, los ataques impulsados por IA podrían ser una historia diferente. Neray de CardinalOps dice que la mejor manera de combatir estos ataques más avanzados basados en imágenes es usar grandes conjuntos de datos para enseñar algoritmos basados en IA para detectar correos electrónicos falsos, analizando el contenido de los correos electrónicos y la información agregada sobre cómo todos los demás usuarios han interactuado. con los correos electrónicos.
Nos llegó este contenido de ciberseguridad de: DarkReading
Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/endpoint/picture-in-picture-obfuscation-spoofs-delta-kohls-credential-harvesting