Експерти откриха многослойна схема за пренасочване, използвана за кражба на данни за вход в Microsoft 365

Нов вид фишинг атаки използва легитимни услуги, за да заобиколи защитите

В последните месеци киберпрестъпниците използват нови, хитроумни методи, за да подведат потребителите и да откраднат личните им данни. Според експерти по киберсигурност от екипа на Cloudflare, нападателите злоупотребяват с популярни услуги за защита на връзки, като тези на Proofpoint и Intermedia, за да прикрият злонамерени уебсайтове. Тази нова фишинг кампания е особено опасна, защото използва доверени инструменти, за да изглежда законна.

Как работи атаката?

Много компании използват услуги като Proofpoint, за да защитят служителите си от опасни връзки в имейлите. Тези услуги „опаковат“ връзките, като ги пренасочват през специален сървър, който ги проверява за заплахи. Ако връзката е безопасна, потребителят се насочва към желания уебсайт. Но ако връзката е злонамерена, системата я блокира. Проблемът е, че нападателите са намерили начин да заобиколят тази защита.

Хакерите първо получават достъп до имейл акаунт в организация, която използва такава услуга. След това изпращат имейли с опасни връзки от този акаунт. Тъй като имейлът идва от „доверен“ източник, връзката автоматично се „опакова“ от услугата за защита, което я прави да изглежда безопасна. В действителност обаче тя води до фалшиви страници, които крадат потребителски имена и пароли за Microsoft 365.

Двойно прикритие за по-голяма убедителност

Нападателите отиват още по-далеч, като използват комбинация от техники за прикриване. Първо, те съкращават злонамерените връзки с услуги като Bitly, което ги прави по-трудни за разпознаване. След това изпращат тези връзки през защитен акаунт, който добавя втори слой „опаковка“ от Proofpoint. Резултатът е верига от пренасочвания, която води потребителя до фалшива страница, без да предизвика съмнения.

Как изглеждат тези фишинг имейли?

Има няколко често срещани сценария, които нападателите използват, за да подмамят жертвите си:

  • Фалшиви гласови съобщения: Имейлът изглежда като известие за ново гласово съобщение. Потребителят е подканен да кликне върху връзка, за да го чуе, но вместо това попада на фалшива страница за вход в Microsoft 365.
  • Известия за документи в Microsoft Teams: Имейлът твърди, че потребителят е получил документ в Teams и го подканва да кликне върху връзка, която отново води до страница за кражба на данни.
  • Фалшиви съобщения от Teams: Имейлът имитира известие от Microsoft Teams за непрочетени съобщения. Когато потребителят кликне върху бутона „Отговор в Teams“, той бива пренасочен към фишинг страница.

Други хитрини на хакерите

Освен злоупотребата с услуги за защита на връзки, нападателите използват и други техники, за да заобиколят традиционните защити. Например, те често вграждат злонамерен код в SVG файлове – формат за изображения, който поддържа скриптове и интерактивни елементи. Тези файлове изглеждат безобидни, но могат да съдържат код, който пренасочва потребителя към фалшиви страници.

Друга популярна тактика е използването на фалшиви Zoom връзки. Потребителят получава имейл, който изглежда като покана за видеоконференция. При кликване върху връзката той вижда съобщение, че „свързването е изтекло“, и е подканен да въведе данните си за вход, за да се присъедини отново. Вместо това обаче данните му се изпращат директно на хакерите, често чрез приложения като Telegram.

Как да се предпазим?

За да се защитите от подобни атаки, е важно да бъдете внимателни:

  • Проверявайте внимателно имейлите: Ако получите неочаквано съобщение, особено с връзка, не бързайте да кликнете. Проверете изпращача и съдържанието за подозрителни знаци.
  • Не въвеждайте данни на съмнителни страници: Ако връзката ви отведе до страница за вход, уверете се, че адресът е легитимен (например, започва с „https://www.microsoft.com“).
  • Използвайте двуфакторна автентикация: Това добавя допълнителен слой защита към акаунтите ви.
  • Бъдете скептични към спешни съобщения: Фишинг имейлите често се опитват да ви накарат да действате бързо, без да мислите.

Заключение

Новите фишинг атаки показват колко изобретателни могат да бъдат киберпрестъпниците. Те използват доверени инструменти и услуги, за да подведат дори най-внимателните потребители. Затова е важно да бъдем нащрек и да проверяваме всяка връзка и имейл, преди да предприемем действие. С малко предпазливост и здрав разум можем да намалим риска от кражба на лични данни и да защитим онлайн присъствието си.

Последни Публикации

1
хакер нает от Руска Федерация инсталира зловреден скрипт за Outlook

Руска хакерска група атакува чрез нов зловреден софтуер за Outlook

В последните месеци специалисти по киберсигурност разкриха нова опасна кампания, свързана с руската държавно подкрепяна хакерска група APT28 (известна още като Fancy Bear). Тя използва нов зловреден инструмент, наречен NotDoor, който се възползва от Microsoft Outlook, за да краде информация и да поз ...
2
скоростомер отбелязва високата скорост на DDoS атака срещу Cloudflare

Рекордни DDoS атаки: какво се случи и защо трябва да ни интересува

През последните месеци станахме свидетели на едни от най-големите кибератаки в историята. Компанията Cloudflare, която е сред водещите в света за защита на уеб сайтове и онлайн инфраструктура, съобщи, че е неутрализирала масивна DDoS атака с пик от 11.5 терабита в секунда (Tbps) – нов рекорд за подо ...
3
отровен паяк пълзи към отворен браузер на компютър

Scattered Spider: Новата заплаха за сигурността в браузъра и как да се защитим

Днес бизнесът все повече премества своята работа в интернет. Срещите се правят през онлайн платформи, електронната поща е основният канал за комуникация, а почти всички корпоративни приложения вече се отварят директно през браузър – Chrome, Edge, Firefox или Safari. Това обаче води до една сериозна ...
4
потребител държи смартфон с отворено WhatsApp приложение

Нов сериозен пробив в сигурността на WhatsApp – какво трябва да знаем?

Популярното приложение за съобщения WhatsApp отново попадна под светлината на прожекторите, след като стана ясно за сериозен пробив в сигурността, който е бил използван в реални атаки срещу определени хора. Уязвимостта е открита както в iOS и macOS версиите на WhatsApp, така и в WhatsApp Business и ...
5
илюстрация с уърдпрес лого и браузер прозорци

ShadowCaptcha – използва WordPress сайтове в нова зловредна киберкампания

През август 2025 г. специалисти по киберсигурност откриха мащабна престъпна кампания, получила кодовото име ShadowCaptcha. Тя използва повече от 100 компрометирани WordPress сайта, за да пренасочва нищо неподозиращи посетители към фалшиви CAPTCHA страници. Зад измамните страници стои добре организир ...