העמוד נראה כמו שיתוף קובץ שגרתי, ובמרכזו כפתור אחד: התחברות עם Google. מי שלוחץ מגיע לעמוד התחברות אמיתי של גוגל, בכתובת הנכונה, ומקליד את הסיסמה בדיוק במקום שאליו היא אמורה להגיע. הבעיה מתחילה שנייה אחרי זה, כשגוגל מחזירה את כרטיס הכניסה לחשבון לא לאתר שהמשתמש חשב עליו, אלא לפרויקט ענן שהתוקפים הקימו לעצמם.

מה קרה

קבוצת מודיעין האיומים של גוגל (GTIG) פרסמה דוח של החוקרים גבי רונקונה ווסלי שילדס על שלוש קבוצות תקיפה שמיוחסות לרוסיה, וכולן מכוונות לאותה נקודה. לא לסיסמה עצמה, אלא למה שהחשבון מנפיק אחריה. כשאתם מאשרים לאפליקציה גישה לחשבון גוגל, החשבון נותן לה כרטיס כניסה שמאפשר לה להיכנס בשמכם בלי לבקש סיסמה שוב, וגם בלי הקוד של האימות הדו-שלבי. לכרטיס הזה קוראים token, וזה מה שהתוקפים אוספים.

הקבוצה שמסומנת UNC5976 רושמת דומיינים בנושא שיתוף קבצים, למשל verify-drive.com, ומקימה לכל אחד מהם פרויקט ענן משלה אצל גוגל. אחרי ההתחברות האמיתית הגולש מנותב לפרויקט הזה, וסקריפט שממתין שם שולף את ה-token מהכתובת ושומר אותו. גוגל מציגה בדרך אזהרה שהאפליקציה המבקשת אינה מאומתת, אבל מי שממהר לוחץ הלאה. לפי הדוח, מאז שגוגל התחילה לחסום את התשתית הזאת הקימה הקבוצה לפחות 12 דומיינים חדשים וחלק מהפעילות עובר לספקי ענן אחרים.

UNC6293, שגוגל מקשרת לקבוצה הרוסית הוותיקה שמוכרת גם כ-APT29, עובדת בשיטה פשוטה יותר. היא מתחזה לפקידי מחלקת המדינה האמריקנית, שולחת PDF עם צילומי מסך אמיתיים מהגדרות חשבון גוגל, ומדריכה את הקורבן ליצור בעצמו "סיסמה לאפליקציה" ולמסור אותה. זו סיסמה שגוגל מייצרת עבור תוכנות ישנות שלא יודעות לעבור אימות דו-שלבי, ומי שמחזיק בה נכנס לחשבון בלי שום קוד נוסף. הגלים האלה קטנים בכוונה, לרוב פחות מחמישה יעדים בכל אחד.

הקבוצה השלישית, UNC7005, לקחה את הרעיון לוואטסאפ: עמוד מזויף מבקש מספר טלפון, מייצר בעזרתו בקשת קישור מכשיר אמיתית, והקורבן מאשר מכשיר של התוקף כמכשיר מקושר לחשבון שלו. את המנגנון הזה כיסינו כאן ביולי. מה שחדש הוא מה שקורה אחרי: העמוד מציע להצטרף לשיחה מאובטחת, וקוד שרץ בדפדפן מפעיל את המצלמה והמיקרופון ושולח את ההקלטה לשרת של התוקפים.

למה זה חשוב לכם

היעדים בדוח הם דיפלומטים, אנשי אקדמיה, עובדים בתעשיות ביטחוניות וארגונים לא ממשלתיים. השיטה עצמה לא דורשת שום דבר מיוחד ועובדת מול כל חשבון גוגל או וואטסאפ רגיל. לפני כשבוע הזהירו השב"כ ומערך הסייבר הלאומי מגל דומה שמכוון לעיתונאים ישראלים, ואחת ההמלצות שלהם היא בדיוק זו שחוזרת אצל גוגל: לעבור מדי פעם על המכשירים המחוברים לחשבון ולהסיר את מה שלא מוכר.

מה עושים?

היכנסו להגדרות האבטחה של חשבון גוגל, לעמוד המכשירים והפעילות האחרונה, והסירו כל חיבור שאתם לא מזהים. באותו ביקור עברו גם על רשימת הסיסמאות לאפליקציות, ובטלו כל סיסמה שאתם לא זוכרים שיצרתם.

אף גורם לגיטימי לא יבקש מכם ליצור סיסמה לאפליקציה או למסור קוד אימות כדי "לאמת זהות". הבקשה עצמה היא הסימן, גם כשהפונה נשמע רשמי לגמרי.

כשגוגל מציגה מסך שאומר שהאפליקציה שמבקשת גישה לחשבון אינה מאומתת, עצרו שם. זה בדיוק המסך שהתוקפים סומכים על כך שתעברו.

בוואטסאפ, פתחו את מסך המכשירים המקושרים והתנתקו מכל מכשיר זר. הזמנה לשיחה שהגיעה בהודעה שווה אימות בערוץ אחר, שיחת טלפון למספר שאתם כבר מכירים.

פישינג כבר לא בהכרח עמוד מזויף. לפעמים זה העמוד הנכון, ורק הבקשה הקטנה שבאה אחריו שייכת למישהו אחר.