ההודעה שנחתה בתיבה נראית כמו הודעת שיתוף רגילה של Docusign. מחלקת הנהלת חשבונות שיתפה איתכם מסמך, אישור תשלום לספק, ויש קישור לפתוח אותו. לפי הדיווח, הקמפיין נשען על התראות אמיתיות של השירות ומשתיל בתוכן את הקישור, כך שהשולח והדומיין תקינים ומערכות סינון הדואר לא מוצאות במה להיתפס.

מה קרה

חוקרי חברת Island פרסמו היום ניתוח של פלטפורמה בשם NovaCookies, שנמכרת במנוי של 320 דולר לחודש ומוכרת לתוקף שירות אחד: השתלטות בזמן אמת על החיבור הפעיל לחשבון Microsoft 365. חברת Proofpoint העריכה שמדובר בגרסה של ערכת פישינג מוכרת בשם Sneaky 2FA.

הדרך שבה זה עובד מסבירה למה אימות דו-שלבי לא מציל כאן. הקורבן לוחץ על הקישור ומגיע לעמוד התחברות שנראה בדיוק כמו של מיקרוסופט. העמוד הזה לא רק אוסף את הסיסמה, הוא מעביר אותה למיקרוסופט באותו רגע, מקבל בחזרה את הבקשה לקוד האימות, מציג אותה לקורבן, ומעביר הלאה גם את הקוד. מצד מיקרוסופט זו התחברות תקינה לכל דבר. בסוף התהליך התוקף מחזיק את ה-session, כלומר את מה שמשאיר אתכם מחוברים בלי להזין סיסמה שוב, ולכן הסיסמה והקוד כבר לא מעניינים אותו. לשיטה הזאת קוראים adversary-in-the-middle.

לפי הפרסום, הקמפיינים כוונו למאות ארגונים במגזרים שונים בארצות הברית, בבריטניה, בקנדה, בגרמניה, בישראל ובאיחוד האמירויות.

למה זה חשוב לכם

ישראל ברשימה, וזו לא הפתעה: Microsoft 365 היא תיבת הדואר של חלק גדול מהארגונים כאן, ו-Docusign היא הדרך שבה נחתמים חוזים, הסכמי עבודה וטפסים מול ספקים. הפיתיון מגיע בדיוק בצורה שבה מגיעה עבודה אמיתית, ובדיוק לאדם שרגיל לפתוח מסמכים כאלה כמה פעמים בשבוע.

הנקודה הרחבה יותר נוגעת לכל מי שהפעיל אימות דו-שלבי והרגיש שסיים עם הנושא. הרבה אנשים מבינים אותו כמשהו שמונע כניסה לחשבון גם אם הסיסמה דלפה, וזה נכון מול תוקף שיושב רחוק ומנסה להתחבר לבד. זה לא נכון מול מי שיושב באמצע ומעביר את הקוד הלאה תוך שניות.

מה עושים?

אל תתחברו לחשבון דרך קישור בהודעה, גם כשההודעה נראית תקינה לגמרי. אם באמת מחכה לכם מסמך לחתימה, פתחו את Docusign או את תיבת הדואר בעצמכם ותמצאו אותו שם.

הסתכלו על שורת הכתובת ברגע שמבקשים מכם סיסמה. עמוד ההתחברות של מיקרוסופט יושב על login.microsoftonline.com, וכל דומיין אחר, גם אם העמוד נראה מושלם, אינו מיקרוסופט.

אם אפשר, עברו למפתח גישה (passkey) בחשבון העבודה. מפתח גישה קשור לכתובת האתר האמיתית ולא ייחתם מול עמוד מתחזה, ולכן הוא הדבר היחיד ברשימה הזאת שעוצר את התקיפה מלכתחילה במקום להקשות עליה.

ואם כבר הזנתם פרטים בעמוד כזה, החלפת סיסמה לבדה לא מספיקה. בקשו מאנשי ה-IT לנתק את כל ה-session-ים הפעילים בחשבון, אחרת התוקף נשאר מחובר עם מה שכבר גנב.

פישינג מזוהה בדרך כלל לפי משהו שנראה מזויף. כאן אין דבר כזה: ההודעה אמיתית, עמוד ההתחברות מדויק, והאימות הדו-שלבי עובד בדיוק כפי שהוא אמור לעבוד.