Nueva campaña de phishing hiperactivo utiliza plantillas de SuperMailer: informe
Según la empresa de seguridad de redes Cofense, SuperMailer, un programa legítimo de boletines por correo electrónico, fue secuestrado por actores de amenazas para ejecutar una campaña de recopilación de credenciales de gran volumen.
«Los correos electrónicos generados por SuperMailer están llegando a las bandejas de entrada a un ritmo cada vez más notable», dijo Brah Haas, analista de inteligencia de amenazas cibernéticas de Cofense, en una publicación de blog. “Los correos electrónicos con la cadena SuperMailer única apenas se registraron en enero y febrero, pero representaron más del 5 % de las credenciales en la primera quincena de mayo suplantación de identidad correos electrónicos.”
La cadena única de SuperMailer se refiere a un error de codificación cometido por los actores de amenazas al crear plantillas de correo electrónico en SuperMailer. Cofense también pudo usar la cadena SuperMailer para identificar otros indicadores de compromiso en las referencias cruzadas de correos electrónicos que representaron el 14 % de todos los incidentes de phishing identificados en mayo.
Los phishers se sienten atraídos por las funciones principales de SuperMailer
SuperMailer es una aplicación paga para uso de escritorio que se ve a sí misma como una herramienta para crear y enviar boletines HTML por correo electrónico y correos electrónicos masivos personalizados. Según Cofense, un paquete de características atractivas puede ser responsable de que la campaña avance más rápido a pesar de algún error ocasional.
“Los actores de amenazas detrás de la campaña encontraron, refinaron y aumentaron una combinación funcional de tácticas en cuestión de semanas. «El hecho de que el correo electrónico esté llegando a los usuarios de manera tan constante subraya la importancia de la conciencia del usuario y de un programa de seguridad de correo electrónico sólido y basado en datos», dijo Haas.
Las características de gran valor para los actores de amenazas incluyen campos de marcador de posición para la personalización del correo electrónico, un editor visual, una opción de envío de subprocesos múltiples y compatibilidad con múltiples sistemas de correo.
Si bien los campos de marcador de posición y el editor visual permiten una amplia personalización, incluida la adición de un nombre y apellido, una dirección de correo electrónico, detalles de la organización y correos electrónicos HTML visualmente atractivos, la compatibilidad y las opciones de envío facilitan el envío rápido a través de múltiples canales.
Además, se descubrió que los atacantes también estaban utilizando temas de correo electrónico conocidos, como advertencias de caducidad de contraseña, notificaciones de servicio para documentos escaneados o firmas, y facturas vencidas o recordatorios de pago, junto con sus esfuerzos de personalización. Según Cofense, los actores de amenazas han estado apuntando a las credenciales de Microsoft en campañas recientes.
Varias tácticas para evitar la detección de SEG
Para que los correos electrónicos de phishing logren engañar al destinatario, también deben pasar por alto los sistemas de filtrado de correo electrónico del destinatario. Para lograr esto, las campañas recientes de SuperMailer utilizan varias estrategias para evadir la detección de Security Email Gateways (SEG) y otras medidas de seguridad.
Las técnicas de evasión observadas en la campaña incluyen abuso de redireccionamiento abierto, aleatorización de URL, diferentes remitentes de correo electrónico y cadenas de respuesta.
Si bien se utilizan redireccionamientos abiertos que redirigen a los usuarios a URL externas, ya que SEG no puede seguir el redireccionamiento, la aleatorización de URL es una técnica bien conocida para eludir el bloqueo de URL debido a la presencia de cadenas sospechosas como parte de la URL.
Falsificar el origen de los correos electrónicos e introducir cadenas de respuesta de correo electrónico son técnicas para falsificar la reputación y así evadir la detección tanto por parte de SEG como de los usuarios.
«Al combinar las capacidades de personalización y entrega de SuperMailer con las tácticas de evasión de SEG, los actores de amenazas detrás de la campaña enviaron correos electrónicos personalizados y de aspecto legítimo a las bandejas de entrada en todas las verticales», dijo Haas.
Aunque Cofense los atrapó debido a un error de programación, los actores de amenazas detrás de la campaña deben tomarse en serio, advirtió Haas, ya que también demostraron sofisticación a través de esta combinación de tácticas.
Derechos de autor © 2023 IDG Communications, Inc.
Este contenido de ciberseguridad nos ha llegado de: CSO Online
Encontrarás la noticia original en el enlace que sigue: https://www.csoonline.com/article/3697311/new-hyperactive-phishing-campaign-uses-supermailer-templates-report.html#tk.rss_news