Salty2FA – новата заплаха, която заобикаля двуфакторната автентикация

Фишинг атаките вече не са просто имейли с правописни грешки и подозрителни линкове. През последните години те се превърнаха в добре организиран бизнес модел, познат като Phishing-as-a-Service (PhaaS). Това означава, че всеки, който иска да извърши кибератака, може да си „наеме“ готови инструменти за фишинг – бързо, евтино и без да е експерт.

Най-новото попълнение в този „черен пазар“ е Salty2FA – комплект за фишинг атаки, който беше разкрит от изследователи на платформата ANY.RUN. Той е особено опасен, защото може да заобикаля различни методи за двуфакторна автентикация (2FA) – SMS кодове, push известия и дори обаждания по телефона. С други думи, дори ако една компания има защитени акаунти с 2FA, Salty2FA може да излъже служителите и да „открадне“ както паролата, така и еднократния код.

Кои са най-застрашени?

Атаките вече се наблюдават активно в САЩ и Европа, като най-силно засегнати са секторите:

  • Финанси и банки
  • Енергетика (вкл. соларна индустрия)
  • Телекомуникации
  • Здравеопазване
  • Логистика и транспорт
  • Държавна администрация
  • Образование и консултантски услуги

В някои държави като Индия, Канада и Франция са засегнати дори индустрии като металургия и индустриално производство.

Salty2FA започва да набира скорост през лятото на 2025 г., а първи следи от активността му са засечени още през март–април. Към днешна дата нови кампании се регистрират ежедневно.

Как работи една такава атака? (Реален случай)

Един от анализираните от ANY.RUN сценарии показва колко добре са подготвени тези кампании.

Имейл примамка – служител получава писмо със заглавие „External Review Request: 2025 Payment Correction“. Това звучи като важна и спешна задача, свързана с плащане.

Фалшива страница за вход – в имейла има линк, който води към страница, изглеждаща досущ като официален вход в Microsoft. Тя минава през Cloudflare проверки, за да избегне автоматични филтри.

Кражба на данни – служителят въвежда своето потребителско име и парола, които моментално се изпращат към сървър на атакуващите.

Заобикаляне на 2FA – ако акаунтът има двуфакторна защита, системата „подканя“ потребителя да въведе кода. Salty2FA може да прихване SMS, push или телефонно потвърждение.

В резултат – хакерите получават пълен достъп до корпоративния акаунт.

Защо е толкова опасно?

Традиционните методи за защита като антивирусни програми или статични индикатори (домейни, IP адреси, хешове) често не успяват да спрат подобни атаки, защото инфраструктурата на Salty2FA се променя ежедневно. Това, което остава постоянно, са поведенческите модели – например структурата на фалшивите страници и логиката на процеса.

Как компаниите могат да се защитят?

За да се намали рискът от подобни атаки, експертите препоръчват:

  • Поведенческо засичане на заплахи – вместо да се следят само домейни и IP адреси, да се наблюдават модели на поведение.
  • Използване на sandbox среди – съмнителни имейли и файлове трябва да се тестват в изолирана среда, където целият процес на атаката може да бъде проследен.
  • По-сигурни методи за автентикация – приложения за 2FA или хардуерни токени са по-надеждни от SMS и телефонни обаждания.
  • Обучение на служителите – чести примамки като „погрешно плащане“, „фактура“ или „потвърждение на сметка“ трябва винаги да будят съмнение.
  • Интегриране на резултати от sandbox анализи в системите за сигурност (SIEM/SOAR), за да се реагира бързо при нови атаки.

Какво печелят организациите от модерните решения?

  • Компаниите, които използват интерактивни инструменти като ANY.RUN, отчитат: До 3 пъти по-ефективна работа на екипите по сигурност.
  • 50% по-бързо разследване на инциденти – от часове до минути.
  • Почти 30% по-малко ескалации към по-високи нива на специалисти.
  • 88% от заплахите се засичат за под 60 секунди, което дава възможност за реакция, преди да настъпят реални щети.

Заключение

Salty2FA е ярък пример как фишингът се развива със скоростта на истински бизнес, а не на хаотични измамници. Той комбинира социално инженерство, технически трикове и автоматизация, за да заобиколи дори модерни защити като двуфакторната автентикация.

Затова организациите трябва да променят подхода си – от реактивна защита към проактивно засичане и обучение. Само така може да се намали рискът служител да стане следващата „врата“ за сериозен пробив в компанията.

Тагове:

#Бизнес Сигурност | #Идентификационни Данни | #Изтичане На Данни | #Киберзаплахи | #Корпоративна Сигурност | #Кражба На Данни | #Фишинг | #Човешки Фактор |

Последни Публикации

1
ферма със sim карти

Европол разби сложна мрежа за киберизмами със SIM ферми

На 10 октомври 2025 г. Европол, европейската полицейска агенция, обяви, че е разбила сложна платформа за киберпрестъпления, известна като "киберпрестъпност като услуга" (Cybercrime-as-a-Service, CaaS). Тази платформа е използвала т.нар. SIM ферма – система от устройства, които управляват голям брой ...
2
лого на Windows, изобразено като щит

Microsoft поправя 183 уязвимости: Три вече се използват от хакери

На 14 октомври 2025 г. Microsoft публикува корекции за рекордните 183 уязвимости в сигурността на своите продукти. Сред тях има три уязвимости, които вече се използват активно от хакери. В същото време компанията официално прекрати поддръжката на операционната система Windows 10, освен за компютри, ...
3
хакер поема контрола над RTU устройство и управлява електрическата мрежа

Сериозни уязвимости в устройства на Red Lion: Заплаха за промишлените системи

Изследователи в областта на киберсигурността разкриха два сериозни проблема в сигурността на продуктите на Red Lion Sixnet, наречени "дистанционни терминални устройства" (RTU), които се използват в промишлени системи. Ако тези уязвимости бъдат използвани от злонамерени лица, те могат да позволят изп ...
4
отбор от супергерои се бори с кибер заплахите в интернет

Киберзаплахите на седмицата: нови атаки, обединени хакери и уязвимости в големи системи

Всяка седмица дигиталният свят ни напомня, че тишината не означава сигурност. Кибератаките често започват тихо – една незащитена уязвимост, забравена парола или незашифровано резервно копие. Когато алармата най-после се задейства, щетите вече са нанесени.Тази седмица ще разгледаме как нападателите п ...
5
Управител на корпорация е силно притеснен от кибер заплахите пред бизнеса

Дигиталните заплахи: Седмичен Бюлетин

Киберсветът в турбо режим: Заплахите стават все по-умни Живеем във време, в което удобството върви ръка за ръка с риска. Всяко умно устройство, всяка нова услуга в облака и всяка чат платформа, която ни улеснява, всъщност разширява "бойната линия", по която могат да ни атакуват хакерите. Вече не гов ...
6
експерт по киберсигурност внедрява изкуствен интелект

5 критични въпроса при внедряване на решения за сигурност с AI

В наши дни изкуственият интелект (AI) не е просто модерна дума, а двигател на бизнеса. Все повече компании използват AI и облачни технологии, за да обработват огромни обеми данни, да вземат по-добри решения и да създават нови продукти. С тази огромна сила обаче идва и голяма отговорност, особено ког ...