- Μη εξουσιοδοτημένη πρόσβαση σε βάση δεδομένων Salesforce που συνδέεται με την Google. Δεν διαρρεύσαν κωδικοί πρόσβασης.
- Η ShinyHunters/UNC6040 χρησιμοποίησε Vishing και κοινωνική μηχανική για να λάβει άδειες.
- Έως και 2.500 δισεκατομμύρια διευθύνσεις Gmail θα μπορούσαν να γίνουν στόχος απάτης.
- Βασικές συστάσεις: μην κοινοποιείτε κωδικούς, ενεργοποιήστε το 2FA και παρακολουθήστε την πρόσβαση.
Μη εξουσιοδοτημένη πρόσβαση σε βάση δεδομένων που φιλοξενείται στο Salesforce και συνδέεται με την Google έχει εκφράσει ανησυχίες σχετικά με την πιθανή χρήση αυτών των πληροφοριών σε εκστρατείες απάτης που στοχεύουν πάνω από 2.500 δισεκατομμύρια λογαριασμοί Gmail οδηγός για την ανάκτηση του λογαριασμού σαςΗ εταιρεία εντόπισε την εισβολή, την μπλόκαρε και διαβεβαιώνει ότι δεν εκτέθηκαν κωδικοί πρόσβασης ή διαπιστευτήρια.
Σύμφωνα με λεπτομέρειες που κοινοποίησαν οι ομάδες πληροφοριών απειλών της Google, το περιστατικό χρονολογείται από το Ιούνιο και περιγράφηκε δημόσια στις αρχές ΑυγούστουΗ επιχείρηση φέρεται να περιελάμβανε τεχνικές κοινωνικής μηχανικής και πλαστοπροσωπία τεχνικής υποστήριξης για να αποκτήσουν πρόσβαση που τους επέτρεπε να αντιγράψουν βασικές επιχειρηματικές πληροφορίες και στοιχεία επικοινωνίας.
Τι έχει συμβεί και ποιος κρύβεται πίσω από αυτό;
Ομάδα Πληροφόρησης για τις Απειλές της Google (GTIG) αποδίδω τη δραστηριότητα σε UNC6040, που σχετίζεται με την ομάδα ShinyHuntersγνωστό για τις καμπάνιες vishing (φωνητικό ηλεκτρονικό ψάρεμα). Οι εισβολείς παρίσταναν το προσωπικό υποστήριξης για να καθοδηγούν τους υπαλλήλους και να επικυρώνουν τις συνδέσεις από παραποιημένες εφαρμογές, όπως ψεύτικες εκδόσεις του Data Loader από το Salesforce, καθιστώντας έτσι δυνατή την εξαγωγή πληροφοριών.
Η εταιρεία υποστηρίζει ότι τα στοιχεία στα οποία έγινε πρόσβαση ήταν βασικές εταιρικές πληροφορίες (εμπορικές επωνυμίες και στοιχεία επικοινωνίας) και τα οποία δεν είχαν παραβιαστεί ευαίσθητα δεδομένα όπως κωδικοί πρόσβασης, διαπιστευτήρια ή οικονομικές πληροφορίεςΑκόμα κι έτσι, αυτό το υλικό μπορεί να τροφοδοτήσει νέες τακτικές εξαπάτησης.

Πεδίο εφαρμογής και αριθμοί: γιατί γίνεται λόγος για 2.500 δισεκατομμύρια
Διάφορες εξειδικευμένες δημοσιεύσεις, όπως π.χ. Android ΤίτλοιΥποδεικνύουν ότι οι κλεμμένες πληροφορίες χρησιμοποιούνται για απόπειρες απάτης εναντίον πάνω από 2.500 δισεκατομμύρια διευθύνσεις GmailΣτην πράξη, αυτό σημαίνει μια πιθανή αύξηση των email και των κλήσεων με το πρόσχημα ανησυχιών για την ασφάλεια. παρακινούν τους χρήστες να αποκαλύψουν τους κωδικούς πρόσβασής τους.
Η Google αναφέρει ότι έχει Ειδοποιήθηκε στους οργανισμούς και τους λογαριασμούς που επηρεάζονται Τονίζει ότι η εισβολή δεν περιελάμβανε κωδικούς πρόσβασης. Ωστόσο, έχοντας στα χέρια τους ονόματα εταιρειών και email, οι εγκληματίες μπορούν να ξεκινήσουν καμπάνιες ηλεκτρονικού "ψαρέματος" (phishing) και πλαστοπροσωπίας με υψηλό βαθμό πιθανοφάνειας, καθώς και απόπειρες εκβιασμού.
Μεταξύ των τακτικών που παρατηρούνται είναι μηνύματα και κλήσεις που προσομοιώνουν την προέλευση από Υπάλληλοι της Google ειδοποιώντας τους χρήστες για φερόμενες παραβιάσεις ασφαλείας και επείγοντα αιτήματα σύνδεσης. Σε ορισμένες περιπτώσεις, οι εισβολείς φέρεται να απαίτησαν πληρωμές. κρυπτονομίσματα σε πολύ σύντομο χρονικό διάστημα (72 ώρες), υπό την απειλή αποκάλυψης των δεδομένων.
Πώς λειτούργησε η απάτη: κοινωνική μηχανική βήμα προς βήμα
Οι επιτιθέμενοι επικοινώνησαν με το προσωπικό της εταιρείας προσποιούμενοι ότι ήταν ο ίδιος. νόμιμη τεχνική υποστήριξηΑφού κέρδισαν την εμπιστοσύνη τους, καθοδήγησαν τα θύματα στο εξουσιοδότηση συνδέσεων εφαρμογών προφανώς απαραίτητο για συνήθεις εργασίες.
Αυτές οι εξουσιοδοτήσεις επέτρεψαν στους επιτιθέμενους Αντιγραφή πληροφοριών από το Salesforce χωρίς να χρειάζεται να παραβιάσετε τους κωδικούς πρόσβασης. Η καμπάνια έχει επηρεάσει ιδιαίτερα μικρές και μεσαίες επιχειρήσεις που ενσωματώνουν τις υπηρεσίες Google με το CRM τους.
Τρέχοντες κίνδυνοι για τους χρήστες και προειδοποιητικά σημάδια
Ο πιο άμεσος κίνδυνος δεν είναι η διαρροή κωδικών πρόσβασης, αλλά η εκμετάλλευση δεδομένων επικοινωνίας για να επιχειρήσετε νέες απάτες. Ηλεκτρονικά μηνύματα ηλεκτρονικού ταχυδρομείου που ζητούν επειγόντως σύνδεση, κλήσεις που διεκδικούν κωδικούς επαλήθευσης Οι σύνδεσμοι προς ψεύτικα πάνελ είναι πλέον το πιο πιθανό δόλωμα.
Για να μην πέσετε στην παγίδα, θυμηθείτε ότι Η Google δεν ζητά κωδικούς πρόσβασης ή κωδικούς 2FA μέσω email ή τηλεφώνου.Να είστε προσεκτικοί με την πίεση χρόνου, ελέγξτε τον αποστολέα και Ελέγχετε πάντα τη διεύθυνση URL πριν από την εισαγωγή δεδομένων.
Γρήγορα βήματα για να βελτιώσετε την ασφάλειά σας
Η λήψη απλών βημάτων κάνει όλη τη διαφοράΑυτές είναι οι ενέργειες προτεραιότητας που συνιστώνται από τις ομάδες ασφαλείας και τις βέλτιστες πρακτικές του κλάδου.
- Μην κοινοποιείτε ποτέ τον κωδικό επαλήθευσης Google που διαθέτετε. χωρίς κανέναν, μέσω κανενός καναλιού.
- Εντοπίστε απάτες μέσω email και κλήσεωνΝα είστε καχύποπτοι ως προς το επείγον, να επαληθεύετε την ταυτότητα και να μην ακολουθείτε αμφίβολους συνδέσμους.
- Ενεργοποίηση επαλήθευσης δύο βημάτων (2FA/MFA) για να προσθέσετε ένα επιπλέον επίπεδο στον λογαριασμό σας.
- Χρησιμοποιήστε ισχυρούς και μοναδικούς κωδικούς πρόσβασης και ενημερώστε τα εάν υποψιάζεστε κάποια παράξενη δραστηριότητα.
- Παρακολουθεί τη δραστηριότητα και τις συνεδρίες στον Λογαριασμό σας Google και κλείστε την άγνωστη πρόσβαση.
- Διατηρήστε τα συστήματα και τις εφαρμογές ενημερωμένα με τις πιο πρόσφατες ενημερώσεις ασφαλείας.
Συστάσεις για εταιρείες και διαχειριστές
Σε εταιρικά περιβάλλοντα, η μείωση της επιφάνειας επίθεσης και ο περιορισμός των επιπτώσεων απαιτεί τεχνικούς ελέγχους και συνεχιζόμενη εκπαίδευση ενάντια στην κοινωνική μηχανική.
- Αρχή του ελάχιστου προνομίου: περιορισμός των δικαιωμάτων σε ό,τι είναι απολύτως απαραίτητο, συμπεριλαμβανομένης της χρήσης εργαλείων όπως το Data Loader.
- Διαχείριση συνδεδεμένων εφαρμογών: έλεγχος ποιες εφαρμογές έχουν πρόσβαση και ποιος μπορεί να τις εξουσιοδοτήσει.
- Περιορισμοί ανά IP και τοποθεσία: εφαρμογή ελέγχων πρόσβασης σε καθορισμένα δίκτυα και τοποθεσίες.
- Περιοδική εκπαίδευση σε θέματα ηλεκτρονικού "ψαρέματος" (phishing) και ψηφιακής υγιεινής για όλους τους εργαζομένους.
- Παρακολούθηση και έλεγχοιΕλέγξτε τα προφίλ, τα δικαιώματα και τις λήψεις δεδομένων μεγάλου όγκου.
- Αυτόματες ειδοποιήσεις προκειμένου να αντιδράσουν έγκαιρα σε ασυνήθιστες συμπεριφορές.
- Πρωτόκολλο κατά του εκβιασμού: μην πληρώνετε, φυλάξτε αποδεικτικά στοιχεία και κλιμακώστε την υπόθεση μέσω επίσημων διαύλων.
Η περίπτωση καταδεικνύει τον αντίκτυπο που μπορεί να έχει η κοινωνική μηχανική Ακόμα και χωρίς διαρροές κωδικών πρόσβασης: με τα στοιχεία επικοινωνίας, οι εισβολείς μπορούν να πραγματοποιήσουν πλαστοπροσωπία μεγάλης κλίμακας. Η επαγρύπνηση, η εφαρμογή του 2FA και η επικύρωση οποιασδήποτε ύποπτης επικοινωνίας είναι πλέον οι καλύτεροι τρόποι για να προστατευτείτε. Διατηρήστε τους λογαριασμούς σας στο Gmail ασφαλείς και τα εταιρικά περιβάλλοντα που εξαρτώνται από αυτά.