Ataques mais estranhos de engenharia social de 2021

0 0
Read Time:6 Minute, 58 Second

Novas pesquisas têm destacado os comprimentos criativos e ocasionalmente incomuns que os fraudadores levam para realizar ataques de engenharia social. A Proofpoint listou o que descreve como os cinco golpes mais estranhos de engenharia social detectados no ano passado, com campanhas incluindo a falsificação de treinadores de futebol e estudiosos para enganar as vítimas para a despedida com dados e dinheiro.

À medida que as organizações continuam lutando para defender informações, dispositivos e sistemas contra ataques socialmente projetados, especialistas dizem que os grupos de engenharia social mais bem sucedidos são geralmente os mais imaginativos. “A engenharia social é inerentemente centrada nas pessoas e, independentemente de os atores de ameaças estarem mirando empresas ou indivíduos, eles estão respondendo em tempo real aos eventos e temas que têm a atenção do mundo mais amplo”, diz Lucia Milică, CISO residente global no Proofpoint.

Golpe de taxa avançada/417, mas com uma torção

O relatório do Proofpoint cita alguns golpes curiosos de engenharia social, com o mais estranho uma nova opinião sobre o clássico golpe de taxa avançada/417. Nesta campanha, um alvo recebeu um e-mail falso do Chefe de Justiça do Canadá informando-os não apenas de uma herança de US$ 2,5 milhões, mas também de uma vitória na loteria – se o Banco Real do Canadá não chegar lá primeiro para confiscá-la. O problema poderia ser resolvido, e os ganhos disponibilizados na forma de um cartão VISA ATM, por apenas US $ 100, alegou o golpista.

“A fraude de taxas antecipadas é reconhecida por táticas de engenharia social ocasionalmente estranhas, mas por sua pura variedade, esta leva o bolo. Ou o biscoito. Ou o biscoito”, escreveu Proofpoint.I-A Verde: A cor do dinheirohttps://imasdk.googleapis.com/js/core/bridge3.503.0_en.html#goog_5853563140 segundos de 21 minutos, 50 segundosVolume 0% 

Usando boas e más notícias para fornecer malware

Considerado o segundo ataque mais estranho de engenharia social de 2021 é um golpe que viu fraudadores experimentarem em dezembro com uma boa notícia/mau esforço de notícias em que os destinatários receberam uma mensagem informando que seu emprego havia sido encerrado, enquanto outros receberam notícias de promoção e um bônus de férias.

Apesar da aparente diferença de sorte, ambas as mensagens estavam realmente dando más notícias. Baixar um arquivo Excel anexado e clicar em “ativar conteúdo” resultou em um Trojan bancário Dridex sendo descartado no computador da vítima, disse o Proofpoint. “Como um kicker alegre, as vítimas foram recompensadas com um pop-up ‘Merry Xmas’ assim que o download de malware começou.”

Ferramenta falsa mas convincente da calculadora

Em terceiro lugar na lista está uma campanha que tomou uma abordagem diferente para a tendência de ataque “falsa, mas funcional”, que envolvia iscas finamente trabalhadas, mas não funcionais. O mais famoso deles é o BravoMovies, um site de streaming falso usado para fornecer malware BazaLoader.

“Alguns atacantes foram além do meramente superficial”, afirmou Proofpoint. “Em uma campanha de entrega de malware em agosto de 2021, os atacantes enviaram um arquivo Do Microsoft Excel contendo uma calculadora de frete aparentemente funcional. Infelizmente, as vítimas persuadidas pelo design convincente da isca descobriram que sua cotação de envio veio com uma entrega bônus de malware Dridex.”

Construindo relações profissionais para roubar credenciais

O quarto lugar toma a forma de um golpe envolvendo TA453, um ator alinhado ao Irã, falsificando um pesquisador sênior no SOAS da Universidade de Londres e investindo tempo significativo na construção de relacionamentos com acadêmicos europeus e especialistas em políticas para roubar credenciais através de uma página falsa de assinatura webinar. “O que diferencia essa campanha é a natureza e a duração do engajamento entre agressor e vítima. Não se limitava apenas à comunicação por e-mail, com o TA453 tentando se envolver através de telefonemas e videoconferências no curso da relação de construção com as vítimas”, escreveu Proofpoint.

Falsos agentes esportivos miram clubes de futebol

Arredondar os cinco ataques mais estranhos de engenharia social de Proofpoint em 2021 é um golpe que buscava explorar o interesse no esporte mais popular do mundo – o futebol. Pesquisadores detectaram várias campanhas usando iscas de futebol para entregar malware a clubes na França, Itália e Reino Unido. “O ator de ameaça nesses casos se apresentou como um agente esportivo representando jovens jogadores da África e da América do Sul, buscando sua grande chance em uma das ligas mais ricas do esporte.”

Os e-mails enviados aos clubes-alvo incluíam arquivos de vídeo aparentemente legítimos e links do YouTube mostrando os destaques de treinamento e partidas. “Qualquer vítima intrigada o suficiente com as imagens para baixar e habilitar o documento conectado do Microsoft Excel se viu infectada com o malware do Formbook. Como este exemplo demonstra, os ciberatacantes farão um grande esforço para se familiarizarem com as convenções até mesmo dos negócios mais nichos ou especializados.”

Ataques de engenharia social ficando mais obscuros

Não é apenas o Proofpoint que detectou estranhos ataques de engenharia social no último ano, sugerindo que os golpes estão ficando mais obscuros. Por exemplo, o CEO da SlashNext, Patrick Harr, conta à CSO sobre um caso intrigante envolvendo um cliente usando equipes microsoft e WhatsApp. “O hacker usou o conhecimento público de um CEO de uma empresa pública que viajava para a China e enviou uma mensagem de WhatsApp ao CFO e sua equipe para se reunir em Equipes de MS”, diz ele.

O CFO e a equipe conheceram o CEO, e os atacantes usaram um vídeo do CEO que rasparam da internet com um fundo obscuro. “O vídeo não tinha som, então parecia que o áudio dele não funcionaria”, acrescenta Harr. O atacante então colocou um link no chat e pediu ao CFO para enviar uma série de documentos financeiros que ele disse que precisava o mais rápido possível.

Carl Wearn, chefe de e-crime da Mimecast, reflete sobre outra tendência recente de engenharia social que mostra criatividade significativa por parte dos fraudadores – fraude de romance online. “Nos últimos dois anos, como muitas pessoas ficaram presas em casa durante o confinamento, não foi surpreendente ver o uso de aplicativos de namoro aumentar à medida que mais pessoas procuravam companhia. É importante entender que, durante esse tempo, muitas pessoas estavam se sentindo solitárias e eram particularmente vulneráveis à predação de criminosos especializados em namoro e fraudes online.”

Manobras comuns incluem o uso de falsas personas de indivíduos que o usuário pode automaticamente e naturalmente sentir confiança ou admiração, incluindo membros das forças armadas ou serviços de emergência, acrescenta Wearn. “Desta forma, eles procuram jogar no sentimento e desarmá-lo para ganhar sua confiança o mais rápido possível. Suas fotos também provavelmente foram roubadas para melhorar o golpe e haverá várias desculpas sobre por que você não pode se encontrar cara a cara.”

Em última análise, os fraudadores de romance chegam ao coração real da questão e pedem dinheiro, inicialmente uma quantia aparentemente pequena, mas isso vai aumentar. “Muitas vezes, eles invocam uma operação urgente para um familiar mais próximo ou outras necessidades igualmente urgentes. É um crime terrível, mas estar ciente disso e do que você diz e faz online, pode impedi-lo de cair nessa.”

“Não há como deixar de lado a criatividade que estamos vendo os atacantes trazerem para as iscas que eles usam”, diz Milică. “Os atacantes estão sempre pivotando em tópicos que receberão mais cliques, e as técnicas de engenharia social não são vistas apenas em e-mails. Estamos vendo essas táticas sendo usadas com sucesso em mensagens de texto, telefonemas, mensagens diretas e muito mais.”

Prevenção de ataques de engenharia social

Com os ataques se tornando mais criativos, nunca foi tão importante que as empresas tenham defesas firmes de engenharia social, diz Milică. “Treine os usuários para detectar e denunciar e-mails maliciosos. Treinamento regular e ataques simulados podem parar muitos ataques e ajudar a identificar pessoas especialmente vulneráveis.”

As melhores simulações imitam técnicas de ataque do mundo real e buscam soluções que se unam às tendências de ataque do mundo real e à mais recente inteligência de ameaças, acrescenta Milică. “Independentemente do vetor de engenharia social utilizado, as mensagens e as comunicações são maliciosas. Isso significa que os usuários e as organizações precisam estar atentos em todos os canais de comunicação, não apenas e-mails ou mensagens de texto tradicionais, mas também nos tradicionais e-mails, telefonemas e sistemas internos.”

FONTE: CSO ONLINE

POSTS RELACIONADOS