Microsoft Threat Intelligence предупреждает, что злоумышленники все чаще используют сервисами для обмена файлами и совместной работы с файлами. Цель фишинговых атак — кража учетных данных.
Злоумышленники обходят защиту, предоставляя доступ к документам только для просмотра или с ограниченными правами конкретному пользователю — их целевой жертве. Потерпевшие получают автоматические уведомления по электронной почте с предложением пройти аутентификацию. Социальная инженерия убеждает пользователей кликнуть на ссылку в документе, которая ведет на фишинговую страницу.
Такие атаки часто приводят к компрометации учетных записей и устройств, а также к атакам, направленным на взлом электронной почты, что может иметь более серьезные последствия, такие как финансовое мошенничество и утечка данных.
Атака начинается с компрометации учетной записи.
Такие атаки начавшиеся в середине апреля 2024 г., отличаются от традиционных фишинговых атак, которые использовали вложения в электронную почту. Вместо этого злоумышленники используют легитимные сервисы для отправки файлов с ограниченным доступом или с возможностью только просмотра.
Файлы с ограниченным доступом настроены так, что их может открыть только указанный получатель, который должен войти в учетную запись выбранного сервиса, такого как Dropbox, OneDrive или SharePoint. Файлы с правами только для просмотра обходят системы безопасности электронной почты.
Первоначально злоумышленник взламывает учетную запись одно неаккуратного пользователя. Затем злоумышленник размещает файл на сервисе и делится им с другими пользователями.
Такой подход очень эффективен, поскольку получатели склонные доверять сервисам обмена файлами от других доверенных пользователей, а системы безопасности часто пропускают это, так как пользователь доверен.
Вместо фишингового письма жертвы получают автоматическое уведомление по обмену файлами. Получателю требуется пройти аутентификацию перед доступом к файлу, доступ к которому открыт лишь в течение ограниченного периода времени.
Когда целевой пользователь пытается открыть файл, его просят подтвердить личность и ввести одноразовый код (OTP). Затем авторизованный пользователь видит документ, часто замаскированный под предварительный просмотр. Он содержит вредоносную ссылку, замаскированную как «Посмотреть сообщение».
Эта ссылка перенаправляет пользователя на фишинговую страницу типа с атакой «человек посередине». Здесь пользователя снова просят ввести пароль и пройти двухфакторную аутентификацию (2FA). Тем самым злоумышленники получают учетные данные и OTP пароль. Полученные учетные данные и токены могут быть использованы для атаки на других пользователей или для второй стадии атаки на деловую почту. За время существования OTP пароля фишинговый сервер успевает получить доступ к почте жертвы.
Это не первая и не последняя дискредитация одноразового OTP пароля. Для решения подобных проблем Microsoft рекомендует использовать двухфакторную аутентификацию на базе ключей безопасности FIDO2.