- Неоторизиран достъп до база данни на Salesforce, свързана с Google; не са изтекли пароли.
- ShinyHunters/UNC6040 използва вишинг и социално инженерство, за да получи разрешителни.
- До 2.500 милиарда Gmail адреса могат да бъдат обект на измами.
- Ключови препоръки: не споделяйте кодове, активирайте 2FA и наблюдавайте достъпа.
Неоторизиран достъп до база данни, хоствана в Salesforce и свързана с Google, е изразила опасения относно евентуалното използване на тази информация в кампании за измами, насочени към над 2.500 милиарда акаунта в Gmail ръководство за възстановяване на акаунта виКомпанията е открила проникването, блокирала го е и уверява, че не са били разкрити пароли или идентификационни данни.
Според подробности, споделени от екипите за разузнаване на заплахите на Google, инцидентът датира от юни и беше публично описана в началото на августТвърди се, че операцията е включвала техники за социално инженерство и представяне за техническа поддръжка, за да се получи достъп, който им е позволил да копират основна бизнес и контактна информация.
Какво се е случило и кой стои зад това?
Групата за разузнаване на заплахи на Google (GTIG) приписвам дейността на UNC6040, свързан с групата ShinyHuntersизвестен с кампании за вишинг (гласов фишинг). Нападателите се представяли за помощен персонал, за да насочват служителите и да валидират връзките от манипулирани приложения, като например фалшиви версии на Data Loader от Salesforce, като по този начин е възможно извличането на информация.
Компанията твърди, че достъпът е бил основна корпоративна информация (търговски имена и данни за контакт) и които не са били компрометирани чувствителни данни като пароли, идентификационни данни или финансова информацияВъпреки това, този материал може да подхранва нови тактики за измама.

Обхват и цифри: защо се говори за 2.500 милиарда
Различни специализирани издания, като например Android заглавияТе показват, че открадната информация се използва за опити за измами срещу над 2.500 милиарда адреса в GmailНа практика това означава потенциален скок на имейли и обаждания под прикритието на опасения за сигурността. да накарат потребителите да разкрият паролите си.
Google посочва, че има Уведомени са засегнатите организации и акаунти Той подчертава, че проникването не е включвало пароли. Въпреки това, с имена на компании и имейли в ръка, престъпниците могат да стартират фишинг и кампании за представяне под чужда самоличност с висока степен на правдоподобност, както и опити за изнудване.
Сред наблюдаваните тактики са съобщения и обаждания, които симулират идващи от Служители на Google предупреждавайки потребителите за предполагаеми нарушения на сигурността и спешни заявки за вход. В някои случаи нападателите са изисквали плащания. криптовалути в много кратки срокове (72 часа), под заплаха от разкриване на данните.
Как е работила измамата: социално инженерство стъпка по стъпка
Нападателите са се свързали със служителите на компанията, като са се представили за тях. легитимна техническа поддръжкаСлед като спечелиха доверието им, те насочиха жертвите към разрешаване на връзките на приложенията очевидно необходимо за рутинни задачи.
Тези разрешения позволиха на нападателите Копиране на информация от Salesforce без да е необходимо да се компрометират пароли. Кампанията е засегнала особено малки и средни предприятия които интегрират услугите на Google със своята CRM система.
Актуални рискове за потребителите и предупредителни знаци
Най-непосредствената опасност не е изтичането на пароли, а използване на данни за контакт да се опитват нови измами. Имейли, които спешно изискват вход, обаждания, изискващи кодове за потвърждение Връзките към фалшиви панели сега са най-вероятната стръв.
За да не попаднете в капана, не забравяйте, че Google не изисква пароли или 2FA кодове по имейл или телефон.Внимавайте с натиска на времето, проверете подателя и Винаги проверявайте URL адреса преди въвеждане на данни.
Бързи стъпки за подобряване на вашата сигурност
Предприемането на прости стъпки прави всичко различноТова са приоритетните действия, препоръчани от екипите по сигурността, и най-добрите практики в индустрията.
- Никога не споделяйте кода си за потвърждение в Google без никого, по никакъв канал.
- Разпознаване на измамни имейли и обажданияБъдете подозрителни към спешността, проверете самоличността и не следвайте съмнителни връзки.
- Активиране на двуетапно потвърждаване (2FA/MFA) за да добавите допълнителен слой към профила си.
- Използвайте силни и уникални пароли и ги актуализирайте, ако подозирате някаква странна дейност.
- Следи активността и сесиите в профила си в Google и затворете достъпа за неизвестни.
- Поддържайте системите и приложенията актуални с най-новите актуализации за сигурност.
Препоръки за компании и администратори
В корпоративна среда, намаляването на повърхността на атаката и ограничаването на въздействието изисква технически контрол и продължаващо обучение срещу социалното инженерство.
- Принцип на най-малката привилегияограничете разрешенията до строго необходимото, включително използването на инструменти като Data Loader.
- Управление на свързани приложения: одитирайте кои приложения имат достъп и кой може да ги оторизира.
- Ограничения по IP адрес и местоположение: прилагайте контрол на достъпа към определени мрежи и местоположения.
- Периодично обучение във вишинг, фишинг и дигитална хигиена за всички служители.
- Мониторинг и одитиПрегледайте профилите, разрешенията и изтеглянията на голям обем данни.
- Автоматични сигнали за да реагират навреме на необичайни поведения.
- Протокол срещу изнудванеНе плащайте, пазете доказателства и ескалирайте по официални канали.
Случаят илюстрира въздействието, което социалното инженерство може да има Дори без изтичане на пароли: с информация за контакт, нападателите могат да извършват мащабна имитация. Бдението, внедряването на 2FA и валидирането на всяка подозрителна комуникация са най-добрите начини да се защитите. Пазете профилите си в Gmail в безопасност и корпоративните среди, които зависят от тях.