Μια νέα, εξαιρετικά στοχευμένη phishing καμπάνια με κύριο στόχο εταιρείες βιομηχανικής παραγωγής και κρίσιμες επιχειρήσεις της εφοδιαστικής αλυσίδας αποκάλυψαν πρόσφατα οι ερευνητές της Check Point. Η καμπάνια αυτή διακρίνεται για την προσεκτικά σχεδιασμένη προσέγγισή της, που επιτρέπει στους κυβερνοεγκληματίες να παρακάμπτουν τα συστήματα ασφαλείας και να κερδίζουν την εμπιστοσύνη των θυμάτων τους.
Η μεθοδολογία της επίθεσης
Σύμφωνα με τους ερευνητές, πίσω από τη συγκεκριμένη καμπάνια βρίσκονται οικονομικά υποκινούμενοι κυβερνοεγκληματίες. Ο στόχος τους είναι η εγκατάσταση ενός κακόβουλου λογισμικού, μέσω ενός αρχείου ZIP που περιέχει PowerShell script, το οποίο εκτελείται απευθείας στη μνήμη του υπολογιστή. Στη συνέχεια, εγκαθίσταται ένα custom backdoor, με την ονομασία “MixShell”, το οποίο χρησιμοποιεί DNS TXT tunneling με εναλλακτικό κανάλι επικοινωνίας HTTP, επιτρέποντας απομακρυσμένη εκτέλεση εντολών και διαχείριση αρχείων.
Το ιδιαίτερα ανησυχητικό στοιχείο της καμπάνιας είναι η επένδυση χρόνου και αξιοπιστίας εκ μέρους των επιτιθέμενων. Οι κυβερνοεγκληματίες ξεκινούν την επικοινωνία μέσω της φόρμας “Contact Us” στις ιστοσελίδες των επιχειρήσεων, με αποτέλεσμα να παρακάμπτουν αυτόματα τα φίλτρα email που βασίζονται στη φήμη αποστολέα.
Στη συνέχεια, ακολουθούν πολλαπλές ανταλλαγές μηνυμάτων σε επαγγελματικό ύφος, οι οποίες μπορεί να διαρκέσουν ημέρες ή και εβδομάδες. Οι επιτιθέμενοι συχνά ζητούν από το θύμα να υπογράψει ένα Μνημόνιο Εμπιστευτικότητας (NDA) – ένα έγγραφο που χρησιμοποιείται ως δόλωμα αλλά και ως μέσο παραπλάνησης.
Για να ενισχύσουν την αξιοπιστία τους, χρησιμοποιούν domains που φαίνονται απολύτως νόμιμα, συχνά συνδεδεμένα με υπαρκτές ή παλαιότερα ενεργές εταιρείες στις ΗΠΑ. Πολλές από αυτές τις διευθύνσεις είναι καταχωρημένες εδώ και πάνω από πέντε χρόνια, γεγονός που βοηθά στη δημιουργία εμπιστοσύνης και στην αποφυγή ανίχνευσης από τα συστήματα ασφαλείας.
Το επόμενο βήμα: «AI Impact Assessment»
Σε πιο πρόσφατο κύμα επιθέσεων, οι hackers φαίνεται να αλλάζουν τακτική. Αντί να χρησιμοποιούν φόρμες επικοινωνίας, αποστέλλουν απευθείας emails στους εργαζόμενους, προσποιούμενοι ότι συνεργάζονται με την επιχείρηση για την υλοποίηση «AI-driven» εσωτερικών πρωτοβουλιών.
Συγκεκριμένα, παρουσιάζουν το μήνυμα ως «AI Impact Assessment», ζητώντας από τον παραλήπτη να συμπληρώσει ένα σύντομο ερωτηματολόγιο σχετικά με το πώς η τεχνητή νοημοσύνη μπορεί να επηρεάσει τη λειτουργία του τμήματός του. Το μήνυμα φέρεται να προέρχεται από τη διοίκηση, ενισχύοντας έτσι την αίσθηση νομιμότητας και επείγοντος.
Οι στόχοι και η γεωγραφική εστίαση
Η καμπάνια φαίνεται να στοχεύει επιχειρήσεις στις Ηνωμένες Πολιτείες, με παράλληλα κρούσματα σε Σιγκαπούρη, Ιαπωνία και Ελβετία. Περισσότερο από το 80% των θυμάτων εντοπίζεται στις ΗΠΑ, ενώ έχουν πληγεί τόσο πολυεθνικές εταιρείες όσο και μεσαίες και μικρές επιχειρήσεις (SMBs).
Η διάρκεια και η μεθοδικότητα των επικοινωνιών δείχνουν ότι οι δράστες είναι διατεθειμένοι να επενδύσουν σημαντικό χρόνο στην οικοδόμηση εμπιστοσύνης με το κάθε θύμα, προσαρμόζοντας την προσέγγισή τους ανάλογα με το μέγεθος και την αξία του στόχου.



