הקישור במייל לא הוריד נוזקה אלא תוכנה חוקית לגמרי, ומאותו רגע מישהו אחר ראה את המסך
ב-27 ביולי פרסם מערך הסייבר הלאומי התרעה על מייל שהגיע לישראלים רבים בנושא "חשבונית". הקישור שבתוכו לא הוריד נוזקה, אלא תוכנה חוקית לגמרי בשם ScreenConnect, כלי גישה מרחוק שטכנאים משתמשים בו כל יום. מסתבר שזאת לא הייתה תופעה מקומית: חברת המחקר ANY.RUN סופרת 601 מקרים של אותה משפחת פישינג ב-46 מדינות.
מה קרה
יש סוג של תוכנה שטכנאי מחשבים מתקינים כדי להתחבר אליכם מרחוק, לראות את המסך ולהזיז את העכבר בעצמם. בעולם המקצועי קוראים לה RMM. התוקפים בקמפיין הזה לא טרחו לכתוב נוזקה משלהם, אלא פשוט גרמו לקורבנות להתקין את הכלים האמיתיים: ScreenConnect, ConnectWise, GoTo Resolve, LogMeIn Rescue ו-ITarian. מרגע ההתקנה יש להם בדיוק מה שיש לטכנאי.
הפיתיון מותאם למדינה. בארצות הברית נשלחו הודעות בשם הביטוח הלאומי ורשות המסים, בקנדה טפסי מס של רשות המסים המקומית, ובשאר העולם הודעות משלוח בשם UPS, מסמכי Adobe וחשבוניות. ANY.RUN מצאה 425 כתובות של ערכות הפישינג האלה על 240 שרתים, ו-94 אחוז מהם היו באוויר יום אחד בלבד. הפעילות עלתה ממקרה בודד בינואר לקצב של 17 עד 33 מקרים בחודש.
הבעיה היא שאין כאן על מה להתריע. הקובץ שיורד חתום דיגיטלית על ידי יצרן אמיתי, כי הוא באמת שלו. גם החוקרים עצמם לא הצליחו לזהות את הקמפיין לפי חתימות של נוזקה, ונאלצו לעקוב אחריו לפי פרט צדדי לגמרי: אותו קובץ גופן בדיוק, font1.woff2, שחזר על עצמו בכל דפי הפישינג.
למה זה חשוב לכם
ANY.RUN לא פרסמה רשימת מדינות מלאה, וישראל אינה מופיעה בין היעדים המרכזיים שכן פורסמו. מה שידוע הוא שהשיטה כבר עבדה כאן, ושמערך הסייבר טרח להוציא עליה התרעה לציבור. הענפים שנפגעו הכי הרבה בעולם הם חינוך, טכנולוגיה וגופים ממשלתיים, ואחריהם בנקאות, פיננסים ותעשייה.
מה עושים?
הגיעה הודעה על חשבונית, משלוח או חוב שלא ציפיתם לו? אל תלחצו על הקישור שבתוכה. היכנסו לאתר או לאפליקציה של החברה בעצמכם ובדקו שם.
אם אחרי לחיצה על קישור נפתחת בקשה להתקין תוכנה, עצרו שם. הודעה על חבילה או על חשבונית לא דורשת שתתקינו כלום.
בדקו מה כבר מותקן אצלכם. בהגדרות Windows, במסך האפליקציות, חפשו שמות כמו ScreenConnect, ConnectWise, GoTo, LogMeIn או ITarian. אם לא אתם התקנתם אותם ואין לכם טכנאי שמטפל במחשב, הסירו.
חושדים שנפלתם? נתקו את המחשב מהאינטרנט ודווחו למוקד 119 של מערך הסייבר הלאומי.
האנטי-וירוס לא יעצור את זה, כי אין לו על מה להתלונן. התוכנה חוקית, החתימה תקינה, ומי שאישר את ההתקנה זה אתם.
תגובות