Kriptocameleon adlı yeni bir kimlik avı kiti, OKTA için orijinallere oldukça benzer görünen özel hazırlanmış tek oturum açma (SSO) sayfalarını kullanarak Federal İletişim Komisyonu (FCC) çalışanlarını hedeflemek için kullanılıyor.
Aynı kampanya, Okta, Gmail, Icloud, Outlook, Twitter, Yahoo ve AOL taklit eden kimlik avı sayfalarını kullanmayı kullanan Binance, Coinbase, Kraken ve Gemini gibi kripto para platformlarının kullanıcılarını ve çalışanlarını da hedefliyor.
Saldırganlar, kurbanları, kullanıcı adları, şifreleri ve hatta bazı durumlarda fotoğraf kimlikleri gibi kimlik avı sayfalarında hassas bilgilere girmek için aldatmak için e -posta, SMS ve sesli kimlik avından oluşan karmaşık bir kimlik avı ve sosyal mühendislik saldırısından düzenleniyor.
Lookout'ta araştırmacılar tarafından keşfedilen kimlik avı operasyonu, dağınık örümcek hackleme grubu tarafından yürütülen 2022 Oktapus kampanyasına benziyor, ancak kendine güvenen bir atıf için yeterli kanıt yok.
Tehdit aktörleri, ilk önce meşru varlıklarınkine benzeyen alan adlarını kaydederek saldırıyı hazırlar. FCC söz konusu olduğunda, FCC'nin meşru Okta tek sinyali sayfasından bir karakterle sadece farklı olan "FCC-Okta [.] Com" oluşturdular.
Saldırganlar, müşteri desteği gibi davranarak hedefi arayabilir, e -postayla veya SMS'yi arayabilir, bunları Hesaplarını "kurtarmak" için kimlik avı sitesine yönlendirebilir.
Coinbase için, metinler şüpheli giriş uyarıları hakkında uyarılar gibi davrandı ve kullanıcıları aşağıda gösterildiği gibi kimlik avı sayfalarına yönlendirdi.
Kimlik avı alanına ulaşan kurbanlardan, Lookout'un hem botları filtrelemek hem de kimlik avı sürecine meşruiyet eklemek için hizmet ettiğini söyleyen bir Captcha Mücadelesi'ni çözmeleri isteniyor.
Bu adımdan geçenler, OKTA'nın orijinal giriş sitesinin tam bir kopyası olarak görünen iyi tasarlanmış bir kimlik avı sayfasıyla karşılanıyor.
Siber suçlular tarafından dağıtılan kimlik avı kiti, çok faktörlü kimlik doğrulama (MFA) kodlarının hedefin hesabını ele geçirmesi gerektiğinde ek kimlik doğrulama istemek gibi senaryoları kolaylaştırmak için kurbanlarla gerçek zamanlı olarak etkileşime girmelerini sağlar.
Kimlik avı sürecini kontrol eden merkezi panel, saldırganların kimlik avı sayfasını kurbanın telefon numarası basamağını içerecek şekilde özelleştirmesine izin vererek SMS jeton isteklerinin meşru görünmesini sağlar.
Kimlik avı süreci yapıldıktan sonra, kurban gerçek platformun oturum açma sayfasına veya hesaplarının gözden geçirildiğini belirten sahte bir portala yönlendirilebilir.
Her iki yer de kurbanın tarafındaki şüpheyi azaltmak ve saldırganlara çalınan bilgileri kullanmak için daha fazla zaman vermek için kullanılır.
Lookout, kimlik avı kitini analiz ederek ve ilgili cazibeleri bularak kripto para alanındaki ek hedefler hakkında fikir kazandı.
Araştırmacılar ayrıca, kampanyanın yüksek değerli uzlaşmalar sağladığını doğrulayarak saldırganın arka uç günlüklerine kısa vadeli erişim elde ettiler.
"Siteler, gözlemlenen kütüklere dayanarak 100'den fazla kurbanı başarılı bir şekilde yitirmiş gibi görünüyor."
"Sitelerin çoğu hala aktif ve her saat daha fazla kimlik bilgisi için Phish'e devam ediyor."
Tehdit oyuncusu, 2023'ün sonlarında kimlik avı sayfalarını ev sahipliği yapmak için öncelikle Hostwinds ve Hostinger kullandı, ancak daha sonra gölgeli siteler için daha geniş bir operasyonel dönem sunabilecek Rusya merkezli Retnnet'e geçti.
Lookout, kriptocameleon kimlik avı kitinin yalnızca tek bir tehdit aktörü tarafından kullanılıp kullanılmadığını veya birden fazla gruba kiralanıp kiralanmadığını belirleyemedi.
Kitin arkasında kim olursa olsun, gelişmiş doğası, operatörlerinin hedefleme stratejisi ve iletişim yöntemleri ve kimlik avı malzemelerinin yüksek kalitesi, bunun hedeflenen kuruluşlar üzerindeki etkisinin altını çizmektedir.
Komut ve kontrol sunucuları ve kimlik avı siteleri dahil olmak üzere uzlaşma göstergelerinin bir listesi Lookout'un makalesinin altında bulunabilir.
Kripto Cüzdan Kurucu Sahte AirDrop Web Sitesine 125.000 $ kaybetti
ABD İranlı Savunma Orgs Hacks için suçlamalar, bilgi için 10 milyon dolar sunuyor
Savvy Seahorse Gang, Güç Yatırımcı Dolandırıcıları için DNS CNAME KAYITLARI kullanır
Bilmeniz Gerekiyor: En son kimlik avı saldırılarından önemli çıkarımlar
Labhost siber suç hizmeti, Phish Kanadalı banka kullanıcılarının kimsesine izin verir
Kaynak: Bleeping Computer