I ricercatori di Check Point Software Technologies Ltd hanno scoperto una campagna di phishing su larga scala dedita al furto di credenziali che ha colpito quasi 8 mila organizzazioni in tutto il mondo. Ovviamente questo scoperta lancia un allarme particolarmente forte di pericolo per il quale occorre prendere misure che contrastino questi attacchi fraudolenti.
“Le e-mail si spacciano per notifiche automatiche di trascrizioni di messaggi vocali e contengono allegati SVG (Scalable Vector Graphics) malevoli, che reindirizzano gli utenti verso pagine volte alla raccolta di credenziali, trasformando un flusso di lavoro collaborativo familiare in un potenziale percorso per il furto di account“, spiegano gli esperti.
Pierluigi Torriani, Security Engineering Manager per Check Point Software Technologies, ha spiegato: “Le trascrizioni automatiche dei messaggi vocali sono ormai parte integrante della routine quotidiana delle comunicazioni aziendali. Arrivano con oggetti che ci sono familiari, una formattazione generata dal sistema e scarso contesto umano, proprio le caratteristiche che le rendono facili da considerare attendibili e da non controllare”.
Inoltre, sempre il Torriani ha affermato: “Gli autori degli attacchi stanno ora sfruttando questa familiarità, trasformando le normali notifiche di trascrizione delle chiamate in uno strumento per il phishing finalizzato al furto di credenziali“. Ed è proprio questa familiarità che preoccupa gli esperti di sicurezza informatica su scala globale.
Le principali caratteristiche di questa campagna phishing
Vediamo quindi quali sono le principali caratteristiche di questa campagna di phishing individuate dal team di esperti di Check Point Software Technologies Ltd.
- Gli indirizzi del mittente vengono falsificati in modo da corrispondere al dominio del destinatario stesso, facendo apparire il messaggio come interno.
- Le righe dell’oggetto imitano le notifiche generate da veri sistemi di segreteria telefonica e di trascrizione delle chiamate.
- Il payload viene consegnato come file SVG anziché come tradizionale file eseguibile o documento con macro abilitate.
- Il reindirizzamento viene eseguito sul lato client, senza lasciare alcun link visibile che il destinatario possa controllare prima di aprire l’allegato.
- La pagina di destinazione è precompilata con l’indirizzo e-mail della vittima, riducendo così le resistenze e rendendo la falsa richiesta di accesso più credibile.
Puoi ridurre i rischi di questa campagna malevola:
- Considerando le notifiche “automatiche” come un segnale da verificare, non come un motivo per allentare il controllo, specialmente quando il mittente sembra corrispondere al vostro stesso dominio;
- Definendo a quali tipi di file e domini l’IA può accedere senza conferma umana prima di implementare un agente basato sull’intelligenza artificiale per aprire allegati, seguire link o agire sui contenuti in entrata;
- Esaminando gli allegati SVG come contenuti attivi, non semplicemente come immagini;
- Registrando e controllando le azioni dell’agente nello stesso modo in cui si monitorerebbe l’attività degli utenti con privilegi, in modo che eventuali abusi o compromissioni non passino inosservati;
- Incoraggiando gli utenti a segnalare le e-mail di notifica automatiche sospette, in modo che i team di sicurezza possano identificare l’infrastruttura correlata e bloccare i tentativi successivi.
In questo momento è anche in corso una campagna di malware bancari diffusa attraverso falsi siti.