Conform Playtech.ro: Atacatori phishing folosesc CAPTCHA fals pentru a fura date
Cercetătorii în securitate cibernetică au identificat o nouă metodă de phishing care se folosește de un CAPTCHA fals pentru a păcăli utilizatorii și a le fura datele de autentificare. Atacul începe cu un e-mail suspect, aparent de la o sursă de încredere, care direcționează victima către o pagină web ce pretinde a fi o verificare de securitate.
CAPTCHA-ul inițial, o capcană bine camuflată
Mesajul electronic, de multe ori mascat ca provenind de la un contact familiar sau un serviciu recunoscut, conține un link. Accesarea acestuia direcționează utilizatorul către o pagină care simulează o procedură de autentificare în contul Microsoft. Această tactică se aliniază cu tendința actuală în atacurile de phishing, unde se utilizează infrastructură legitimă pentru a ascunde intențiile maligne.
Prima etapă pare a fi o măsură „anti-bot”, un CAPTCHA care, însă, nu verifică autenticitatea utilizatorului. În schimb, îi solicită acestuia să introducă adresa de e-mail corporativă. Această informație nu este utilizată pentru a distinge între om și bot, ci este colectată și transmisă mai departe în lanțul atacului. Victima este apoi redirecționată către un URL sub-domeniu pe Cloudflare Workers, identificat prin terminația .workers.dev.
Ulterior, pe pagina următoare, ar putea apărea un CAPTCHA real, încărcat dinamic. Această combinație între un prim pas fals și unul potențial autentic face atacul mai convingător și mai dificil de detectat automat. Pentru utilizatorul obișnuit, succesiunea acestor verificări poate crea impresia unei proceduri de securitate standard și legitime.
Simularea ferestrei Microsoft, metoda „Browser-in-the-Browser”
Etapa cea mai critică a acestui atac phishing este reprezentată de o fereastră de autentificare Microsoft Office 365 falsificată. Atacatorii folosesc tehnica „Browser-in-the-Browser”, prin care o pagină web poate genera o fereastră separată de browser, cu bară de adrese și butoane funcționale, care par autentice.
În realitate, întreaga fereastră face parte din pagina controlată de infractori. Astfel, numele de utilizator, parola și chiar codul de autentificare multifactor (MFA) introduse de victimă pot fi capturate. De asemenea, pot fi interceptate cookie-urile de sesiune, ceea ce poate permite atacatorilor să ocolească chiar și autentificarea multifactor în anumite scenarii.
După colectarea datelor sensibile, victima este adesea redirecționată către o pagină generată de eroare. Această redirecționare vagă poate masca compromiterea datelor, făcând utilizatorul să creadă că pur și simplu autentificarea nu a funcționat corect. Astfel, persoana își continuă activitatea pe dispozitivul său fără a fi conștientă că informațiile sale au fost deja furate.
Semnale de alarmă și recomandări pentru protecție
Un indicator clar al unei posibile capcane de phishing este solicitarea unor informații personale, precum adresa de e-mail, printr-un CAPTCHA. Sistemele de verificare anti-bot, prin natura lor, nu ar trebui să ceară date de identificare pentru a confirma că utilizatorul este o persoană reală. Dacă vă confruntați cu un astfel de formular, tratați pagina ca fiind suspectă și evitați să continuați procesul de autentificare.
Experții în securitate cibernetică, precum cei de la Kaspersky, subliniază importanța prudenței sporite în mediul online. Se recomandă verificarea atentă a adreselor URL, a expeditorului e-mailurilor și a elementelor vizuale suspecte. De asemenea, este esențială utilizarea unor soluții antivirus actualizate și activarea autentificării multifactor ori de câte ori este posibil.
Sursa: Playtech.ro