הודעה קולית ממתינה, קובץ תמונה מצורף, ובתוכו סקריפט שגונב את הסיסמה
במייל כתוב שממתינה לכם הודעה קולית. בשורת הנושא מופיע השם שלכם, בדיוק כפי שהוא כתוב בכתובת המייל, ולידו משך ההקלטה בשניות. מצורף קובץ ששמו נראה כמו הקלטה. מי שלוחץ עליו לא שומע כלום, אלא נוחת בעמוד התחברות שנראה בדיוק כמו של מיקרוסופט.
מה קרה
חברת אבטחת המייל INKY, שנמצאת בבעלות Kaseya, פרסמה ב-27 באוגוסט ניתוח של קמפיין שעקבה אחריו בין 1 ביוני ל-4 באוגוסט. לפי הספירה שלה נשלחו 26,589 הודעות ל-5,527 ארגונים, והגל הגדול ביותר יצא ב-3 ביוני והגיע ל-1,149 ארגונים ביום אחד. השולחים לא טרחו לבחור יעדים בקפידה, והארגון החציוני קיבל שתי הודעות בסך הכול. את השם בשורת הנושא הם לא גנבו משום מקום, אלא פשוט העתיקו את החלק שלפני ה-@ בכתובת של הנמען.
הקובץ המצורף הוא SVG, פורמט תמונה שמשמש בעיקר ללוגואים ולאייקונים באתרים. בניגוד ל-JPG, קובץ SVG אינו רשת של פיקסלים אלא מסמך טקסט שהדפדפן קורא ומצייר לפיו, ומותר לו להכיל גם קוד JavaScript שירוץ ברגע שהוא נפתח. כאן ישב בתוכו סקריפט מעורפל, עם שמות משתנים חסרי משמעות כמו intronGap91, שמרכיב את הכתובות שלו תו אחר תו תוך כדי ריצה כדי שסורק שקורא את הקובץ לא ימצא בו שום דבר חשוד. אז כשהקובץ נפתח, הקוד פנה לשרת מרוחק והוריד ממנו עמוד התחברות שמתחזה למיקרוסופט 365, לגוגל Workspace או ל-Adobe.
העמוד הזה לא מסתפק בסיסמה. הוא מעביר לשירות האמיתי בזמן אמת את מה שהקלדתם, מקבל ממנו את דרישת האימות הדו-שלבי, מציג לכם אותה, ואוסף בסוף גם את ה-token שהשירות מנפיק למי שעבר אימות. הקוד שקיבלתם ב-SMS לא עוזר כאן, כי התוקף השתמש בו יחד אתכם. לשיטה הזאת קוראים adversary in the middle.
למה זה חשוב לכם
הקובץ הוגדר בכותרות המייל כטקסט רגיל ולא כקובץ SVG, וסורק שמחליט לפי ההגדרה הזאת כמה להעמיק ראה קובץ תמים ועבר הלאה. לפי INKY, הסינון המובנה של מיקרוסופט סיווג 75 אחוז מההודעות כלא-ספאם. במילים אחרות, ההודעות האלה נחתו בתיבה של אנשים שהמעסיק שלהם כן שילם על הגנה, וההחלטה מה לפתוח נשארה אצל מי שקיבל אותן. התראות על הודעה קולית שנשלחת למייל הן דבר שגרתי בארגונים בישראל, וגם מי שמשתמש בגוגל או ב-Adobe בבית עלול לקבל בדיוק את אותו עמוד.
מה עושים?
אל תפתחו קובץ SVG שהגיע במייל. הודעה קולית אמיתית מגיעה כקובץ שמע או כקישור למערכת הטלפוניה של הארגון, אף פעם לא כקובץ תמונה.
אם כבר נפתח עמוד שמבקש סיסמה, עצרו והסתכלו בשורת הכתובת. עמוד התחברות אמיתי של מיקרוסופט יושב על login.microsoftonline.com, ולא על כתובת אקראית שנפתחה משום מקום.
אישרתם התחברות בטעות? החליפו סיסמה מיד ובקשו מהאחראי על המחשוב לנתק את החיבורים הפעילים בחשבון, כי ה-token שנגנב ממשיך לעבוד גם אחרי החלפת הסיסמה.
העדיפו מפתח אבטחה פיזי או אימות מבוסס Passkey על פני קוד ב-SMS. אלה השיטות היחידות שהמתקפה הזאת לא מצליחה לעקוף.
קובץ תמונה שמריץ קוד נשמע כמו סתירה, וזו בדיוק הסיבה שהטריק עובד.
תגובות