- Volitamata juurdepääs Google'iga lingitud Salesforce'i andmebaasile; paroole ei lekitatud.
- ShinyHunters/UNC6040 kasutas lubade saamiseks veebipõhist manipuleerimist ja sotsiaalset manipuleerimist.
- Pettuste sihtmärgiks võib olla kuni 2.500 miljardit Gmaili aadressi.
- Peamised soovitused: ärge jagage koode, lubage kahefaktoriline autentimine ja jälgige juurdepääsu.
Volitamata juurdepääs Salesforce'is majutatud andmebaasile ja Google'iga seotud on väljendanud muret selle teabe võimaliku kasutamise pärast petuskeemides, mis on suunatud üle 2.500 miljardi Gmaili konto juhend konto taastamiseksEttevõte tuvastas sissetungi, blokeeris selle ja kinnitas, et paroole ega volitusi ei lekkinud.
Google'i ohuluuremeeskondade jagatud üksikasjade kohaselt pärineb intsident ajast juunis ja seda kirjeldati avalikult augusti algusesVäidetavalt hõlmas operatsioon sotsiaalse manipuleerimise tehnikaid ja tehnilise toe isikupärastamist, et saada juurdepääs, mis võimaldas neil kopeerida põhiline äri- ja kontaktteave.
Mis on juhtunud ja kes selle taga on?
Google'i ohuluuregrupp (GTIG) omista tegevus UNC6040, seotud ShinyHuntersi grupigatuntud oma häälega andmepüügikampaaniate poolest. Ründajad esinesid tugipersonali esindajatena, et töötajaid juhendada ja ühendusi valideerida. manipuleeritud rakendused, näiteks Data Loaderi võltsversioonid Salesforce'ist, võimaldades seega teavet ammutada.
Ettevõte väidab, et ligipääsetavale materjalile oli ligipääs olemas. ettevõtte põhiteave (ärinimed ja kontaktandmed) ning mida ei ohustatud tundlikud andmed, näiteks paroolid, volitused või finantsteaveSellegipoolest võib see materjal õhutada uusi pettustaktikaid.

Ulatus ja arvud: miks räägitakse 2.500 miljardist?
Erinevad erialased väljaanded, näiteks Android pealkirjadNeed näitavad, et varastatud teavet kasutatakse pettuste korraldamiseks üle 2.500 miljardi Gmaili aadressiPraktikas tähendab see potentsiaalset meilide ja kõnede hüppelist kasvu turvaprobleemide varjus. sundida kasutajaid oma paroole avaldama.
Google viitab sellele, et tal on Teavitatud mõjutatud organisatsioonidele ja kontodele Ta rõhutab, et sissetung ei hõlmanud paroole. Kuid ettevõtete nimede ja e-posti aadresside abil saavad kurjategijad käivitada andmepüügi- ja isikuandmete võltsimise kampaaniad suure usutavusastmega, samuti väljapressimiskatsed.
Täheldatud taktikate hulgas on sõnumeid ja kõnesid, mis simuleerivad tulekut Google'i töötajad hoiatades kasutajaid väidetavate turvarikkumiste ja kiireloomuliste sisselogimistaotluste eest. Mõnel juhul nõudsid ründajad väidetavalt makseid. krüptovaluutad väga lühikese aja jooksul (72 tundi), andmete avalikustamise ähvardusel.
Kuidas pettus toimis: sotsiaalne manipuleerimine samm-sammult
Ründajad võtsid ettevõtte töötajatega ühendust, teeseldes end nendena. legitiimne tehniline tugiPärast usalduse võitmist juhatasid nad ohvreid rakenduste ühenduste autoriseerimine ilmselt vajalik igapäevaste ülesannete jaoks.
Need volitused võimaldasid ründajatel Kopeeri teave Salesforce'ist ilma paroole ohtu seadmata. Kampaania on eriti mõjutanud VKEde mis integreerivad Google'i teenused oma CRM-iga.
Kasutajatele ähvardavad praegused riskid ja hoiatavad märgid
Kõige otsesem oht ei ole paroolide lekkimine, vaid kontaktandmete ärakasutamine uute pettuste proovimiseks. Meilid, mis nõuavad tungivalt sisselogimist, kõned kinnituskoodide saamiseks Lingid võltspaneelidele on nüüd kõige tõenäolisem sööt.
Lõksu langemise vältimiseks pidage meeles, et Google ei küsi paroole ega 2FA-koode e-posti ega telefoni teel.Olge ajasurve suhtes ettevaatlik, kontrollige saatjat ja Kontrollige alati URL-i enne andmete sisestamist.
Kiired sammud turvalisuse parandamiseks
Lihtsate sammude astumine muudab kõikNeed on turvameeskondade soovitatud prioriteetsed tegevused ja valdkonna parimad tavad.
- Ärge kunagi jagage oma Google'i kinnituskoodi kellegagi, ühegi kanali kaudu.
- Tuvastage petukirjad ja -kõnedSuhtu pakilisusse kahtlustavalt, kontrolli isikut ja ära klõpsa kahtlastel linkidel.
- Kaheastmelise kinnitamise (2FA/MFA) lubamine oma kontole täiendava kihi lisamiseks.
- Kasutage tugevaid ja ainulaadseid paroole ja uuendage neid, kui kahtlustate kummalist tegevust.
- Jälgib aktiivsust ja seansse oma Google'i kontol ja sulgege tundmatu juurdepääs.
- Hoidke süsteemid ja rakendused ajakohasena uusimate turvavärskendustega.
Soovitused ettevõtetele ja administraatoritele
Ettevõtluskeskkonnas nõuab rünnakupinna vähendamine ja mõju ohjeldamine tehniline kontroll ja täiendkoolitus sotsiaalse manipuleerimise vastu.
- Väiksemate privileegide põhimõtepiirake õigusi sellega, mis on rangelt vajalik, sealhulgas selliste tööriistade nagu Data Loader kasutamine.
- Ühendatud rakenduste haldus: auditeerige, millistel rakendustel on juurdepääs ja kes saab neid autoriseerida.
- Piirangud IP ja asukoha järgi: rakendage juurdepääsu kontrolle määratletud võrkudele ja asukohtadele.
- Perioodiline koolitus visioneerimise, andmepüügi ja kõigi töötajate digitaalse hügieeni valdkonnas.
- Järelevalve ja auditidVaadake üle profiilid, õigused ja suuremahulised andmemahu allalaadimised.
- Automaatsed hoiatused et ebanormaalsele käitumisele õigeaegselt reageerida.
- Väljapressimise vastane protokoll: ärge makske, hoidke tõendeid alles ja edastage juhtum ametlike kanalite kaudu.
Juhtum illustreerib sotsiaalse manipuleerimise võimalikku mõju. Isegi ilma paroolide leketeta saavad ründajad kontaktandmete abil ulatuslikult kellegi teisena esineda. Valvsus, kahefaktorilise autentimise rakendamine ja igasuguse kahtlase suhtluse valideerimine on nüüd parimad viisid enda kaitsmiseks. Hoidke oma Gmaili kontosid turvaliselt ja neist sõltuvad ettevõtluskeskkonnad.