
سبب تسليط الضوء على هذا التهديد للوكالات الحكومية الأمريكية كان هجومًا منسقًا لوحظ في منتصف يوليو من هذا العام. لا توجد تفاصيل في نشرة FBI و CISA ، ولكن هناك الكثير من المعلومات المثيرة للاهتمام في منشور بريان كريبس في 19 أغسطس. على ما يبدو ، فإن مجموعة من مجرمي الإنترنت منخرطة بجدية في التصيد ، والذي يقدم خدماته للجميع في السوق السوداء. هذه هجمات طويلة الأمد وموجهة تهدف إلى تحقيق الربح من خلال الابتزاز أو سرقة الهوية.
المصادر: تقرير
مكتب التحقيقات الفدرالي ووكالة الأمن السيبراني الأمريكية (PDF).
مقال بريان كريبس يحلل تصرفات المهاجمين.
أخبار الهجمات الصوتية على عملاء البنوك الأمريكية من عام 2014 ، وهي واحدة من أقدم الإشارات لمصطلح التصيد الصوتي.
دراسة حالة منذ عام مضى حول سرقة أموال الشركة باستخدام هجوم صوتي متطور.
أخبار حبري.
يمكن تقسيم التصيد الصوتي تقريبًا إلى ثلاث فئات: هجوم بسيط على المستهلك (مكالمة من بنك ، ومكالمة من مشغل خلوي ، وما إلى ذلك) ، وهجوم على شركة (مكالمة يفترض أنها من الدعم الفني) ، وهجوم معقد يفترض من موظف حقيقي مألوف للضحية. قبل عام بالضبط ، حصلت وسائل الإعلام على معلومات حول هجوم ناجح على الشركة: اتصل الرئيس التنفيذي بكبير المحاسبين وطلب إجراء تحويل إلى حساب مصرفي معين. سُرق 220 ألف يورو ، وزُعم أن المهاجمين استخدموا خوارزميات التعلم الآلي "لإعادة إنشاء" صوت شخص حقيقي. هذه المرة نتحدث عن هجمات دون المستوى. تحدث على النحو التالي: يتلقى موظف في الشركة مكالمة هاتفية من ممثل الدعم ،يقوم هذا الأخير بالإبلاغ عن الحاجة إلى "إصلاح VPN" وإعادة توجيه الضحية إلى موقع مزيف مع سرقة الحساب اللاحقة.

في هذه الحالة ، لا يلزم التعلم الآلي: شركة كبيرة ، يعمل الكثير من الأشخاص في قسم تكنولوجيا المعلومات - من السهل إقناع الضحية بأن موظفًا تم تعيينه مؤخرًا يتصل بها. الآن هو الوقت المثالي لمثل هذه الهجمات: يعمل الكثير من الأشخاص من المنزل (على الرغم من أنه لا شيء يمنعهم من شن نفس الهجمات في بيئة مكتبية). في السابق ، كان المحتالون يحتاجون فقط إلى تنظيم جيد للأعمال الإجرامية. واستناداً إلى البيانات الواردة من مقال بريان كريبس ، الآن مع تنظيم مجرمي الإنترنت ، كل شيء جيد جدًا. إليك طريقة عملها:
- يقومون بإنشاء نسخ قابلة للتصديق من صفحات التفويض في نظام الشركة ، مع شعارات وروابط لموارد الشركة الحقيقية.
- , . , , . , .
- LinkedIn, . , .
- . , .
- بعد الاختراق ، يتم ربط رقم هاتف أو هاتف ذكي إضافي بالحساب بحيث يمكن استعادة الوصول دون هندسة اجتماعية.
- أغلقوا الموقع الوهمي فور الهجوم لإخفاء آثارهم. يعد هذا تحديًا جديدًا لصناعة الأمن السيبراني: تحديد صفحات التصيد قبل استخدامها.
من الواضح أنه حتى مع هذا المستوى من التحضير ، لا يعمل التصيد الصوتي دائمًا. في حالة الفشل ، يقوم المهاجمون بتحليل المعلومات الواردة وتغيير التكتيكات. يجادل محاورو كريبس بأن الأشخاص العاملين في هذه الصناعة طوروا مهاراتهم على مر السنين. لحسن الحظ ، تُظهر سلسلة الهجمات الخاصة بهذا الصيف أن مؤلفيها أفضل في الهندسة الاجتماعية من الابتزاز والانسحابات وما شابه.
الإجراء المضاد لأي هجوم هندسة اجتماعية هو تدريب الموظفين في المقام الأول. على سبيل المثال ، في تقرير مكتب التحقيقات الفيدرالي ، يُنصح موظفو الشركة بوضع إشارة مرجعية على صفحة للوصول إلى خدمات الويب الخاصة بالشركة وفتحها ، وليس الرابط الذي يرسله المهاجمون. يمكنك أيضًا إعاقة الاختراق باستخدام الأساليب التقنية - على سبيل المثال ، تقييد الوصول إلى VPN على الأجهزة من القائمة البيضاء. الطريقة الواعدة هي دونجل للوصول إلى موارد الشركة ، والتي لن تعمل ببساطة على صفحة مزيفة. لكن ليس من السهل إصدار مثل هذا المفتاح لمئات أو حتى آلاف الموظفين ، خاصة إذا كانوا يعملون عن بُعد. تظل التوصية العالمية لتقليل الضرر المحتمل من اختراق حساب واحد.
ماذا حدث أيضًا
لقد أغلقت Google ثغرة أمنية في خدمة البريد الإلكتروني للشركة (جزء من حزمة G Suite) والتي سمحت بإرسال الرسائل نيابة عن أي مستخدم Gmail أو مشترك في G Suite. كانت خصوصية المشكلة أنه أثناء الانتحال ، تم الحفاظ على "علامات الجودة" الخاصة بـ Google (SPF و DMARC) ، مما يميز هذا الخطأ عن الطرق الأخرى لتزوير العنوان الحقيقي للمرسل. تم إغلاق الثغرة الأمنية بعد ساعات قليلة من نشر التقرير ، على الرغم من أن Google في ذلك الوقت كانت على علم بالخطأ لمدة ستة أشهر.

نقطة ضعف أخرى مثيرة للاهتمام للبريد الإلكتروني: في بعض العملاء (على سبيل المثال ، في Thunderbird) في الروابط القياسية مثل mailto: يمكنك إرفاق ملف كوسيطة. يظهر مثال نظري للهجوم في لقطة الشاشة أعلاه: نرسل إلى الضحية رابطًا ، ويؤدي النقر عليه إلى إنشاء رسالة بعنوان المرسل والملف المرفق. اقرأ المزيد في الأخبار و عمل الباحثين من منطقة الرور والجامعات وستفاليا. تم القبض
على العشرات من الأشخاص في الولايات المتحدة لاستخدامهم حشرة في أجهزة الصراف الآلي Santander. سمح خطأ برمجي بسحب أموال من بطاقات الخصم أكثر مما كانت عليه في الحساب. اضطر البنك إلى إيقاف تشغيل جميع أجهزة الصراف الآلي في البلاد لعدة ساعات. اكتشف
شبكة بوت نت جديدة تهاجم الأجهزة والخوادم بكلمات مرور SSH ضعيفة. ميزة الروبوتات هي اللامركزية: لا يوجد خادم أوامر واحد ، يتم التحكم في الشبكة موزعة بين الأجهزة المصابة. طريقة
مثيرة للاهتمام لإنشاء نسخة من مفاتيح القفل: لتسجيل الأصوات التي يصدرها مفتاح حقيقي ، والذي يفتح المالك الباب به ، وبعد ذلك ، بناءً على تحليل النقرات ، استعادة شكل المفتاح.