Lažna kripto-konferencija korišćena za napad na bezbednosne istraživače

Napadač koji se predstavljao kao saradnik uglednog kripto-medija ciljao je stručnjake za sajber-bezbednost u vreme konferencija Black Hat i Def Con, koristeći legitimni Google dokument kao mamac. Istraživači kompanije Huntress utvrdili su da je lanac prevare mogao da dovede do instalacije malvera za macOS i Windows, uključujući infostealer, zloupotrebljeni alat za udaljeni pristup i lažni instalater novčanika Ledger.
Legitimni dokument kao početak prevare
Napadač je prilazio metama na mreži X, javnim odgovorima i privatnim porukama. U komunikaciji je pitao da li će sagovornik prisustvovati narednoj konferenciji, a zatim pominjao navodni skup koji organizuje kripto-medij.
Sledeći korak bio je deljenje stvarnog Google dokumenta koji je izgledao kao dokument za planiranje događaja. Dokument je imao bočni panel osmišljen da kod primaoca stvori utisak da je sadržaj šifrovan i da zahteva ključ za dešifrovanje.
Unos navodnog ključa bio je prvi korak u procesu koji je, zavisno od operativnog sistema mete, vodio ka preuzimanju zlonamernog softvera. Huntress navodi pokušaj isporuke infostealera za Apple računare, alata za pregled udaljene radne površine prenamenjenog u malver za Windows i lažnog instalatera za Ledger.
Google Apps Script daje privid autentičnosti
Bočni panel nije bio zasebna imitacija van Google ekosistema. Napadač je koristio Google Apps Script, platformu koja programerima omogućava prilagođavanje korisničkog interfejsa Google dokumenata, uključujući menije i bočne panele. Upravo je oslanjanje na stvaran dokument i postojeću funkciju usluge učinilo poruku uverljivijom.
Ovakav obrazac podseća na kampanje u kojima se poverenje u poznati kontekst koristi kao polazna tačka, poput napada na kripto-kompanije preko lažnih regrutera i macOS malvera napada na kripto-kompanije preko lažnih regrutera i macOS malvera, ali je u ovom slučaju mamac bio konferencijski dokument.
Šta treba proveravati u poslovnom okruženju
Za organizacije je važna razlika između bezbednosti platforme i pouzdanosti sadržaja koji korisnik prima preko te platforme. Legitimna usluga za deljenje dokumenata ne potvrđuje identitet pošiljaoca, stvarnost događaja niti bezbednost narednog koraka koji dokument predlaže.
Pre unosa ključeva, pokretanja instalatera ili preuzimanja datoteka, timovi treba da nezavisnim kanalom provere organizatora, poziv i poslovnu svrhu zahteva. Takva provera je praktična kontrola protiv kampanja koje tehničku uverljivost grade na zloupotrebi poznatih alata i poverenja u profesionalne kontakte.

