Tehdit aktörleri, Norton ve PayPal gibi tanınmış markaları taklit ederek, gerçek görünen sahte faturalar oluşturmak ve kitlesel olarak distribüt etmek için DocuSign zarfları API'sını kötüye kullanıyor.
Meşru bir hizmet kullanan saldırganlar, gerçek bir DocUSign etki alanından DocUSign.net'ten geldikçe e -posta güvenlik korumalarını atlar.
Amaç, hedeflerinin, daha sonra şirketin faturalandırma departmanlarından bağımsız olarak ödemeleri yetkilendirmek için kullanabilecekleri belgeleri e-imzalamasını sağlamaktır.
Docusign, belgeleri dijital olarak imzalamayı, göndermeyi ve yönetmeyi sağlayan elektronik bir imza platformudur.
Zarflar API, DocuSign'ın ESIGNATE REST API'sının temel bir bileşenidir ve geliştiricilerin imzalama işlemini tanımlayan belge kapları (zarflar) oluşturmasına, göndermesine ve yönetmesine izin verir.
API, müşterilerin imzalamaya ihtiyaç duyan belgelerin gönderilmesini, durumlarını izlemeye ve imzalandıklarında almalarına yardımcı olmak içindir.
Wallarm Security araştırmacılarına göre, meşru ücretli docusign hesaplarını kullanan tehdit aktörleri, saygın yazılım firmalarının görünümünü ve hissini taklit eden sahte faturaları göndermek için bu API'yi kötüye kullanıyor.
Bu kullanıcılar, platformun şablonlarına tam erişimin tadını çıkararak, kimliğe bürünmüş işletmenin markalaşmasına ve düzenine benzeyen belgeler tasarlamalarına olanak tanır.
Daha sonra, birçok potansiyel kurbana yüksek hacimli hileli fatura oluşturmak ve göndermek için 'zarflar: oluştur' API işlevi kullanırlar.
Wallarm, bu faturalarda sunulan ücretlerin imzalama talebinin meşruiyet duygusunu artırmak için gerçekçi bir aralığa sahip olduğunu söylüyor.
Wallarm, "Kullanıcılar bu belgeyi e-imzalarsa, saldırgan imzalı belgeyi DocUSign dışındaki kuruluştan ödeme talep etmek veya DocUSign aracılığıyla imzalı belgeyi ödeme için Finans Departmanı'na gönderebilir."
Diyerek şöyle devam etti: "Diğer denemeler, genellikle saldırgan banka hesaplarına ödeme yetkisi veren faturalar için imza alma modelini takip eden farklı öğelerle farklı faturalar içeriyordu."
Wallarm, DocUSign'a bildirdiği bu tür kötüye kullanımın bir süredir devam ettiğini ve müşterilerin kampanyaları platformun topluluk forumlarında birçok kez bildirdiğini belirtiyor.
DocuSign forumlarına gönderilen bir müşteri, "Aniden haftada 3-5 kimlik avı e-postası alıyorum.
"E -postamı reddediyorlar ve SSS sayfalarında herhangi bir raporlama bilgisi bulamıyorum. Sanırım etki alanını engelleme seçeneğine bırakıldım?"
Saldırılar düşük hacimli manuel denemeler yerine otomatik görünüyor, bu nedenle istismar platformun kaçırması zor olması gereken büyük ölçekte gerçekleşiyor.
BleepingComputer, istismar karşıtı önlemlerini sormak için DocUSign ile temasa geçti ve rapor edilen etkinliğe karşı geliştirmeyi planlıyorlarsa, ancak bir yorum hemen mevcut değildi.
Ne yazık ki, tehdit aktörleri bu özelliklere erişime izin veren ticari hesaplar oluşturduğunda API uç noktalarının güvence altına alınması zordur.
Hacker'ların geçmişte API'leri nasıl kötüye kullandığına dair son örnekler, milyonlarca kimlik kullanıcısının telefon numaralarının doğrulanması, 49 milyon Dell müşterisinin bilgilerini kazıma ve e -posta adreslerinin 15 milyon Trello hesabına bağlanması yer alıyor.
GÜNCELLEME 11/5: DocuSign aşağıdaki yorumu BleepingComputer'a gönderdi:
Raporların farkındayız ve onları çok ciddiye alıyoruz. Güvenlik yararına, kötü aktörleri önleme taktiklerimize karşı uyarabilecek özellikleri ifşa etmese de, Docusign'ın hizmetlerimizin kötüye kullanılmasını önlemeye yardımcı olmak için bir dizi teknik sistem ve ekip var.
Sahtekarlık ve yasadışı faaliyetlerle ilişkili davranışları tanımlamak için sistemlerimizin birkaç katmanını sürekli olarak izliyoruz, böylece şüpheli davranışı durdurmak için hızlı bir şekilde araştırabilir ve hareket edebiliriz. - DocuSign Sözcüsü
DocuSign, proaktif çabaları ve caydırıcı teknikler hakkında daha fazla ayrıntı sunuyor.
Yeni kimlik avı saldırılarında backdoed Linux VM'lerle enfekte olan pencereler
LastPass, müşteri verilerini çalmaya çalışan sahte destek merkezleri konusunda uyarıyor
Sahte ürün listelerini göstermek için binden fazla çevrimiçi mağaza hacklendi
Amazon, verileri çalmak için Rogue Uzak Masaüstü Kampanyasında kullanılan alanları ele geçirir
Microsoft, phisher'ları bal perdelerine çekmek için sahte Azure kiracıları yaratır
Kaynak: Bleeping Computer