Las sofisticadas campañas de phishing se adaptan automáticamente al dispositivo y al sistema operativo de la víctima.
Los actores de amenazas se están alejando del sistema de rociar y orar Ataques de phishing a favor de campañas que puedan adaptarse automáticamente al dispositivo y al sistema operativo de un grupo objetivo.
Hoy, el proveedor de seguridad antiphishing Cofense publicó un estudio que analiza los últimos métodos que utilizan los actores de amenazas para mejorar su juego de phishing. Como explicó el autor del artículo de investigación, Max Gannon de Cofense Intelligence, el clásico phishing Los ataques a menudo involucran correos electrónicos simples y torpes y un archivo adjunto con una cadena de infección simple que podría eludir las puertas de enlace de correo electrónico seguras. Muchos campañas modernas Ahora utilice correos electrónicos dirigidos y adaptados a las víctimas con narrativas complejas relevantes para el objetivo (por ejemplo, entrega de una factura a un director ejecutivo) y cadenas de infección más complejas.
Más recientemente, Cofense ha visto ejemplos de campañas de phishing que son aún más específicas una vez que la víctima hace clic en un enlace o archivo adjunto. En esta etapa, el archivo adjunto o la página de destino recopila información para el agente de usuario proporcionada por el navegador. Los datos del agente de usuario son una cadena de datos de texto que los navegadores web y las aplicaciones envían cuando se carga una página web. Con estos datos, el atacante puede crear una huella digital y recopilar datos que incluyen direcciones de correo electrónico de la víctima, información del navegador, información del dispositivo, idioma, hora local de la víctima, tamaño de pantalla y ventana, y geolocalización.
«Un método de detección cada vez más común es utilizar el bloqueo del agente de usuario de Cloudflare, que redirige el tráfico según el sistema operativo percibido del navegador antes de que la víctima visite el sitio malicioso». la investigacion leer. «Esto permite a los actores de amenazas entregar cargas útiles personalizadas sin tener que agregar sus propios scripts de detección».
La carga útil de phishing adecuada para la víctima adecuada
Estos datos se utilizan a menudo para entregar el malware adecuado al usuario adecuado; Un ejemplo que dio Cofense fue una página de inicio de phishing que servía a FleetDeck para macOS o Tiflux RAT para Windows, dependiendo de lo que los atacantes detectaron al tomar las huellas digitales. Gran parte del malware que Cofense observó en campañas multiplataforma eran «herramientas de acceso remoto (RAT) técnicamente legítimas reutilizadas como troyanos de acceso remoto (también RAT)» porque son mucho más difíciles de detectar para las defensas automatizadas.
Además, «los actores de amenazas utilizan cada vez más herramientas como Telegram para filtrar y almacenar la información», escribió Gannon.
Se han observado varias campañas que utilizan tácticas relacionadas con la plataforma y también se utilizan tácticas similares para el componente de engaño. Las páginas de inicio de phishing toman decisiones para imitar las pantallas de descarga de Google, Docusign, Microsoft Teams, Adobe y Zoom en función de los datos de telemetría recopilados del navegador de la víctima.
No sorprende que los actores del phishing hayan aumentado su ritmo en los últimos años. Modelos de lenguajes grandes (LLM) lo hizo Esto permite a atacantes de todo el mundo generar rápidamente correos electrónicos de phishing en perfecto inglés. Kits de phishing han dado a los atacantes de bajo nivel la capacidad de llevar a cabo ataques sofisticados que de otro modo no podrían realizar; y los ataques de ingeniería social son cada vez más difíciles gracias a nuevas tácticas como ClickFix.
La razón de estas nuevas técnicas con reconocimiento de plataforma es simple: mejor economía para el atacante.
«Al crear campañas que puedan identificar el dispositivo de una víctima y ofrecer la carga útil más efectiva para ese entorno, los actores de amenazas pueden alcanzar más objetivos, aumentar la probabilidad de compromiso y extraer más información útil de cada interacción», escribió Gannon. «En lugar de perder tráfico cuando una víctima usa macOS, Android u otra plataforma no compatible, los actores de amenazas aún pueden monetizar el robo de credenciales mediante clics o herramientas de acceso remoto personalizadas. En la práctica, esto significa mayores ganancias, una cobertura de objetivos más amplia y un mayor retorno de la inversión por el mismo atractivo, infraestructura y esfuerzo de campaña».
Sólo otra campaña de phishing
Las campañas descritas por Cofense son campañas de phishing estándar con algunas acciones más complicadas una vez que un destinatario de correo electrónico hace clic en un enlace malicioso.
Como ocurre con tantas otras campañas de phishing, las mejores prácticas funcionan bien aquí. Los métodos de autenticación resistentes al phishing, como las claves FIDO2, son generalmente consideraciones útiles, al igual que la capacitación de los empleados sobre los métodos modernos que utilizan los actores de amenazas para llevar a cabo campañas de phishing e ingeniería social. Además, existe una variedad de productos de seguridad diseñados para evitar que este tipo de ataques lleguen a las bandejas de entrada de los empleados.
Gannon le dice a Dark Reading que el mensaje clave para los líderes de seguridad es cerrar la brecha de visibilidad entre plataformas unificando el monitoreo en Windows, Mac y dispositivos móviles para que las actividades se vean adecuadamente como una sola campaña.
También recomienda crear transparencia sobre «lo que sucede después del clic, es decir, las cadenas de redireccionamiento y la lógica de entrega específica del dispositivo, en lugar de limitarse a bloquear el primer correo electrónico». Además, sus propios empleados son uno de los recursos más valiosos para combatir el phishing.
«Las organizaciones», dice, «también deberían ver a sus empleados como el sensor principal en lugar de la última línea de defensa, ya que los actores de amenazas utilizan cada vez más herramientas confiables de acceso remoto como ConnectWise RAT que rara vez revelan defensas basadas en firmas, y generalmente es un empleado capacitado, no un escáner automatizado, el que detecta que una herramienta inesperada está fuera de lugar».
Hemos recibido este contenido de ciberseguridad de: DarkReading
Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/application-security/phishing-campaigns-auto-adapt-victims-device-os