הודעות דוא"ל מתחזות לבקשות תשלום לגיטימיות – והכסף מוזרם לחשבונות קש בסין והונג-קונג
מומחי אבטחה של IBM חשפו הונאת דיוג (פישינג) רחבת היקף העושה שימוש במשלוח של הודעות דוא"ל מתחזות וקישורים מזויפים על מנת לגנוב מיליוני דולרים מחברות גדולות, במיוחד בארה"ב, וניתבה כספים לחברות קש בהונג קונג או בסין. בין הנפגעים אותם זיהתה IBM נמצאים ארגונים העוסקים בתחומי הקמעונאות, הבריאות, הפיננסיים והשירותים המקצועיים – לרבות חברות Fortune 500. קבוצת המודיעין בחטיבת האבטחה של IBM (X-Force) מדווחת כי ניסיונות התרמית הזאת עודם פעילים ונמשכים גם עתה.
צוות התגובה לאירועי אבטחה של IBM המכונהIRIS (Incident Response and Intelligence Services) זיהה כי כתובות ה-IP בהן השתמשו התוקפים פועלות בניגריה – ומעריך כי מאמץ ההונאה כלל פורצים שפעלו בשיתוף פעולה ובאופן מאורגן. חלק ניכר מההונאה התבסס על הנדסה חברתית (Social engineering), תהליך שבו מזהים הפורצים את המבנה הארגוני של החברה שהם תוקפים, משתלטים על תיבות דואר של עובדים בעזרת תרמית ומפעילים דפי אינטרנט מזוייפים. כך הם מצליחים לחדור לארגון ללא שימוש בתוכנות זדוניות או חדירה של האקרים אל הרשת הפנים-ארגונית.
כך פועלת ההונאה: באמצעות כתובות דוא"ל עסקיות שסיסמאות הגישה שלהם נחשפו בעבר שלחו התוקפים צרופות וקישורים מזויפים אל משתמשים אחרים בתוך הארגון, בתקווה שהנמענים ילחצו עליהם. ההודעות המתחזות לא כללו תוכנה זדונית או קוד זדוני כל שהם – אלא קישור לדף כניסה מזויף של DocuSign ששימש להנפקת אישורי כניסה. יותר מ- 100 אישורים מזוייפים כאלה כבר נמצאו במהלך הבדיקה של IBM.
מרגע שבו הונפקו אישורי כניסה מזוייפים אל תוך הרשתות הפנים ארגוניות – מתחילה ההונאה עצמה: התוקפים השתמשו בידע אותו רכשו אודות חברת היעד בהם התמקדו, על מנת לגלות מי הספקים העיקריים של אותן חברות, מי במסגרת הארגונים האלה אחראי לשינויים בפרטי המוטבים, ומה המסמכים הנדרשים על מנת לזייף הזמנות ואישורי תשלום, במסגרת מערכות הניהול הפנימיות. כך, למשל, הקימו הפורצים שמות מתחם (Domain) הדומים להפליא לאלה של ספקי שירותים לגיטימיים אליהם התחזו: שינוי או הכפלה של אות בודדת, סיומת .net במקום .com – והפעילות מנותבת אל האתר המתחזה.
כך הצליחו התוקפים לשטות בגופים המשלמים, ולגרום להם להאמין כי הספק שלהם שינה את פרטי חשבון הבנק שלו – תוך ניתוב הכספים המגיעים לו אל חברת הקש, לרוב בהונג-קונג או בסין. המטרה הסופית של התוקפים היא להוביל את הקורבנות לשלוח כסף לחשבונות בנק של הפושעים, כאילו מדובר בתשלום עבור שירות לגיטימי אותו קיבלה החברה הנפרצת.
מלבד ידע בסיסי בהגדרת שמות מתחם, מערכות אימות זיהוי משתמשים וחתימות DocuSign פורטלים והגדרת מסננים לדואר אלקטרוני – התקפות מסוג זה אינן דורשות כתיבה של קוד כל שהוא: התוקפים נדרשים להבין את אופן החשיבה של משתמשים בעידן הנוכחי – ומנצלים את הרגלי החשיבה והפעילות האנושית במסגרת ארגונים ורשתות.
על מנת לצמצם סיכונים מהסוג הזה, ממליצה IBM לארגונים להשתמש באימות דו-שלבי, ולהגדיר במסגרת מערכת הדוא"ל הארגוני התראות מיוחדות אודות הרשאות המונפקות על ידי שרתים חיצוניים, שאינם מנוהלים במסגרת הארגון. כמו כן ממליצים ב-IBM בפני האחראים על האבטחה בארגונים לוודא כי משתמשים עוברים הכשרה והדרכה המאפשרות להם לזהות מתקפות כאלה, המבוססות על הנדסה חברתית – ולנקוט אמצעי אבטחה כדי לזהות נקודות תורפה ולמנוע כניסה למערכת של מתחזים פוטנציאליים.
בלוג מפורט של קבוצת מודיעין האבטחה של IBM החושף את התרמית: https://securityintelligence.com/ibm-x-force-iris-uncovers-active-business-email-compromise-campaign-targeting-fortune-500-companies/


