Um ataque cibernético exclusivo de várias etapas foi observado na natureza que tenta induzir os usuários a reproduzir um vídeo malicioso que, em última análise, exibe uma página falsificada da Microsoft para roubar credenciais.
A equipe da Perception Point divulgou um relatório sobre a campanha de phishing, observando que os ataques começam com um e-mail que parece conter uma fatura da empresa britânica de segurança de e-mail Egress. O relatório observou que o e-mail de saída falso contém uma assinatura de remetente válida, permitindo que ele o ajude a passar pelos filtros de segurança de e-mail .
Depois que o usuário clica na fatura de saída fraudulenta, ele é levado para a plataforma legítima de compartilhamento de vídeo, Powtoon. Os invasores usam o Powtoon para reproduzir um vídeo malicioso, apresentando à vítima uma página de login da Microsoft falsificada muito convincente, onde suas credenciais são coletadas.
Apesar de tudo, a metodologia de ataque é notável, disseram os pesquisadores. “Este é um ataque de phishing altamente sofisticado que envolve várias etapas… e vídeo”, de acordo com o relatório da Perception Point sobre a campanha de phishing de vídeo em duas etapas .
Personificação de marca de saída
Embora a Perception Point tenha especulado que houve uma aquisição anterior bem-sucedida da conta de um funcionário da Egress para enviar o e-mail, a Egress diz ao Dark Reading que este é realmente um caso de representação da marca.
“Podemos confirmar que atualmente não há evidências de que a própria Egress tenha sido vítima de um ataque de phishing, e os relatos de um ataque de controle de conta envolvendo qualquer funcionário da Egress ou qualquer usuário da Egress são falsos”, disse a empresa em comunicado enviado à Dark Leitura. “Não há necessidade de nenhum cliente ou usuário do Egress realizar qualquer ação neste momento.”
A declaração continuou: “Nossa investigação mostra que esta é uma representação de marca padrão. Como você provavelmente sabe, os cibercriminosos aproveitam muitas marcas confiáveis e conhecidas para adicionar legitimidade a seus ataques. No caso relatado, um e-mail de phishing foi enviado usando um Modelo Egress Protect (criptografia de e-mail).”
Esta história foi atualizada às 9h30 ET de 21 de setembro para esclarecer que não houve invasão de conta no Egress.
FONTE: DARK READING