به گزارش پایگاه خبری تحلیلی ببین و بخون؛ هکرها این بار با یک ابزار ساده اما مؤثر به نام «تماس تلفنی» وارد شدند. این حملات که دهها شرکت سرمایهگذاری و صندوق بزرگ را هدف گرفته، بار دیگر نشان میدهد مهندسی اجتماعی همچنان یکی از خطرناکترین نقاط ضعف امنیت سایبری در سازمانهای بزرگ است.
ماجرا چه بود؟
مهاجمان با تماس با تلفن شخصی کارکنان شرکتهای مالی، خود را اعضای واحد پشتیبانی فناوری اطلاعات یا IT Help Desk معرفی میکردند. آنها سپس قربانی را به یک صفحه جعلی ورود سازمانی هدایت میکردند و با فریب او، نام کاربری، رمز عبور و اطلاعات مربوط به احراز هویت چندمرحلهای (MFA) را بهدست میآوردند. پس از تصاحب حساب کارمند، هکرها تلاش میکردند وارد سرویسهای ابری سازمان مانند Microsoft ۳۶۵ و Okta شوند، اسناد و اطلاعات محرمانه شرکت را سرقت کنند و در نهایت با تهدید به انتشار این دادهها، از شرکت اخاذی و مطالبه باج کنند.
زنجیره حمله
۱. شناسایی کارمند و شماره شخصی او
۲. تماس با جعل هویت Help Desk
۳. جعل شماره تماس
۴. هدایت به صفحه جعلی ورود
۵. سرقت اطلاعات ورود و MFA
۶. ورود به سرویسهای ابری
۷. سرقت دادههای محرمانه
۸. اخاذی و مطالبه باج
اعداد کلیدی
شرکتهای هدفگیریشده در ۵ هفته
۲۰۰+
کیف پولهای بیتکوین مرتبط با این گروه
۱۸
مبلغ سرقتشده
۱۴۱.۶۵ بیتکوین (حدود ۱۰.۷ میلیون دلار)
باج اولیه
۱ تا ۳ میلیون دلار
میانگین پرداخت نهایی
۷۵۰ هزار دلار
سهم پروندههای قابلردیابی
۵۳ درصد
چرا این حمله مهم است؟
– نیازی به نفوذ فنی پیچیده نداشت
مهاجمان با فریب کارمند، بهجای شکستن مستقیم سیستم وارد شبکه میشدند.
– احراز هویت چندمرحلهای هم میتواند دور زده شود
در صورت فریب کاربر، حتی MFA نیز همیشه مانع نفوذ نمیشود.
– هدف اصلی، سرقت داده و اخاذی بود
مهاجمان پس از دسترسی، اطلاعات محرمانه را سرقت و با تهدید به انتشار آنها مطالبه باج میکردند.
حملات سایبری با تماس تلفنی چگونه کار میکنند؟
حمله سایبری از طریق تماس تلفنی که با نامهایی مانند Vishing (فیشینگ صوتی) و TOAD (تحویل بدافزار از طریق تلفن) شناخته میشود، یکی از پیچیدهترین و خطرناکترین روشهای کلاهبرداری سایبری است . در این حملات، مجرمان با استفاده از ترکیبی از مهندسی اجتماعی، جعل هویت و فناوریهای نوین، قربانیان را فریب میدهند تا اطلاعات محرمانه را افشا کنند یا به سیستمهای حساس دسترسی دهند.
روشهای رایج و ابزارهای مورد استفاده
۱. جعل هویت و کلاهبرداری از طریق تماس
مهاجمان با جعل شماره تلفن سازمانهای معتبر مانند بانکها، پلیس یا شرکتهای فناوری، با قربانی تماس میگیرند و با ادعای مشکلات امنیتی یا مالی، از او میخواهند اطلاعاتی مانند رمز عبور، کدهای تأیید یا شماره کارت بانکی را ارائه دهد . این حملات با استفاده از هوش مصنوعی، روزبهروز واقعیتر میشوند .
۲. سوءاستفاده از قابلیتهای دستگاهها
باندهای کلاهبرداری از قابلیتهایی مانند سرویس ادامه تماس و پیام (CMC) سامسونگ که برای اتصال دستگاههای مختلف طراحی شده، برای برقراری تماس از راه دور و جعل شماره استفاده میکنند . همچنین بدافزارهایی مانند FakeCall در اندروید، عملکرد تماس گوشی را بهطور کامل در اختیار هکرها قرار میدهند .
۳. حملات ترکیبی (TOAD)
در این روش، ابتدا یک ایمیل فریبنده (با محتوای صورتحساب یا امنیتی) برای قربانی ارسال میشود و از او خواسته میشود با شمارهای تماس بگیرد. سپس در طول تماس، هکر از قربانی میخواهد نرمافزار مدیریت از راه دور نصب کند یا وارد لینکهای جعلی شود .
۴. نفوذ فیزیکی و سرقت داده
گروههای پیشرفته مانند UNC3753 (لونا مات) از طریق تماس با قربانی و معرفی خود به عنوان کارشناس فناوری اطلاعات، او را متقاعد میکنند تا به یک مهاجم اجازه ورود فیزیکی به محل کار را بدهد یا از طریق نرمافزارهای مدیریت از راه دور، به سیستم متصل شود و اطلاعات حساس شرکت را بدزدد .
خطرات و عواقب حملات
سرقت اطلاعات بانکی و برداشت غیرمجاز از حسابها
نفوذ به شبکههای سازمانی و سرقت اسناد محرمانه
نصب بدافزارهای جاسوسی که از دوربین و میکروفون گوشی سوءاستفاده میکنند
باجافزاری و اخاذی با استفاده از اطلاعات دزدیدهشده
اختلال در زیرساختهای حیاتی و ایجاد بحران روانی در جامعه
توصیههای امنیتی فوری
هرگز اطلاعات شخصی را با تماسگیرنده ناشناس به اشتراک نگذارید
اگر شخصی ادعا کرد از یک سازمان رسمی تماس میگیرد، خودتان با شماره رسمی آن سازمان تماس بگیرید و موضوع را پیگیری کنید
روی لینکهای ارسالشده از طریق پیامک یا ایمیل کلیک نکنید
از نرمافزارهای امنیتی معتبر روی گوشی خود استفاده کنید و برنامهها را فقط از فروشگاههای رسمی دانلود کنید
برای حسابهای مهم خود، از احراز هویت دو مرحلهای مقاوم در برابر فیشینگ استفاده کنید
پایان/*
ببین و بخون را در ایتا، روبیکا، پیام رسان بله و تلگرام دنبال کنید.