- גישה בלתי מורשית למסד נתונים של Salesforce המקושר לגוגל; לא דלפו סיסמאות.
- ShinyHunters/UNC6040 השתמשו ב-Vishing ובהנדסה חברתית כדי לקבל היתרים.
- עד 2.500 מיליארד כתובות ג'ימייל עלולות להיות מטרה להונאות.
- המלצות עיקריות: אין לשתף קודים, להפעיל 2FA ולנטר את הגישה.
גישה לא מורשית למסד נתונים המאוחסן ב-Salesforce ומקושר לגוגל העלה חששות לגבי שימוש אפשרי במידע זה בקמפיינים של הונאה המכוונים מעל 2.500 מיליארד חשבונות ג'ימייל מדריך לשחזור החשבון שלךהחברה זיהתה את הפריצה, חסמה אותה, ומבטיחה שלא נחשפו סיסמאות או אישורים.
לפי פרטים ששותפו על ידי צוותי מודיעין האיומים של גוגל, האירוע מתוארך ל- יוני ותואר בפומבי בתחילת אוגוסטהפעולה כללה לכאורה טכניקות הנדסה חברתית והתחזות לתמיכה טכנית כדי לקבל גישה שאפשרה להם להעתיק פרטי עסק בסיסיים ומידע ליצירת קשר.
מה קרה ומי עומד מאחורי זה?
קבוצת מודיעין האיומים של גוגל (GTIG) לייחס את הפעילות ל UNC6040, משויך לקבוצת ShinyHuntersידוע בקמפיינים של פישינג (פישינג קולי). התוקפים התחזו לצוות תמיכה כדי להדריך עובדים ולאמת קשרים מ יישומים מניפולטיביים, כגון גרסאות מזויפות של Data Loader מ-Salesforce, ובכך מאפשר לחלץ מידע.
החברה טוענת כי מה שנכנס אליו גישה היה מידע בסיסי על החברה (שמות מסחריים ופרטי קשר) ושלא נחשפו מידע רגיש כגון סיסמאות, אישורים או מידע פיננסיאף על פי כן, חומר זה יכול להניע טקטיקות הונאה חדשות.

היקף ומספרים: מדוע מדברים על 2.500 מיליארד
פרסומים מיוחדים שונים, כגון כותרות Androidהם מצביעים על כך שהמידע הגנוב משמש לניסיונות הונאה נגד מעל 2.500 מיליארד כתובות ג'ימיילבפועל, משמעות הדבר היא גל פוטנציאלי של מיילים ושיחות טלפון תחת מסווה של חששות ביטחוניים. לגרום למשתמשים לחשוף את הסיסמאות שלהם.
גוגל מציינת שיש לה הודעה לארגונים ולחשבונות שנפגעו הוא מדגיש שהפריצה לא כללה סיסמאות. עם זאת, עם שמות חברות וכתובות דוא"ל בידיהם, פושעים יכולים לשגר קמפיינים של פישינג והתחזות עם רמת סבירות גבוהה, כמו גם ניסיונות סחיטה.
בין הטקטיקות שנצפו נמצאות הודעות וקריאות המדמות הגעה מ עובדי גוגל התרעה על משתמשים על פרצות אבטחה לכאורה ובקשות התחברות דחופות. במקרים מסוימים, התוקפים דרשו, על פי הדיווחים, תשלומים. מטבעות קריפטוגרפיים בלוח זמנים קצר מאוד (72 שעות), תחת איום של חשיפת הנתונים.
איך התרמית עבדה: הנדסה חברתית שלב אחר שלב
התוקפים יצרו קשר עם אנשי החברה על ידי התחזות להם. תמיכה טכנית לגיטימיתלאחר שרכשו את אמונם, הם הובילו את הקורבנות אל לאשר חיבורי יישומים כנראה הכרחי למשימות שגרתיות.
אישורים אלה אפשרו לתוקפים העתקת מידע מסיילספורס מבלי צורך להתפשר על סיסמאות. הקמפיין השפיע במיוחד חברות קטנות ובינוניות שמשלבים את שירותי גוגל עם מערכת ה-CRM שלהם.
סיכונים נוכחיים למשתמשים וסימני אזהרה
הסכנה המיידית ביותר אינה דליפת סיסמאות, אלא ניצול נתוני קשר לנסות הונאות חדשות. מיילים שמבקשים התחברות בדחיפות, שיחות הדוחות קודי אימות קישורים לפאנלים מזויפים הם כעת הפיתיון הסביר ביותר.
כדי לא ליפול למלכודת, זכרו ש גוגל לא מבקשת סיסמאות או קודי 2FA באמצעות דוא"ל או טלפון.היזהרו מלחץ זמן, בדקו את השולח, ו... תמיד בדוק את כתובת האתר לפני הזנת נתונים.
צעדים מהירים לשיפור האבטחה שלך
נקיטת צעדים פשוטים עושה את כל ההבדלאלו הן הפעולות המומלצות על ידי צוותי האבטחה ושיטות העבודה המומלצות בתעשייה.
- לעולם אל תשתפו את קוד האימות של גוגל שלכם בלי אף אחד, דרך שום ערוץ.
- זיהוי מיילים ושיחות הונאההיו חשדניים לגבי הדחיפות, ודאו את הזהות ואל תעקבו אחר קישורים מפוקפקים.
- הפעל אימות דו-שלבי (2FA/MFA) כדי להוסיף שכבה נוספת לחשבונך.
- השתמש בסיסמאות חזקות וייחודיות ולעדכן אותם אם אתם חושדים בפעילות מוזרה כלשהי.
- ניטור פעילות וסשנים בחשבון גוגל שלך וסגור גישה לא ידועה.
- שמרו על מערכות ואפליקציות מעודכנות עם עדכוני האבטחה האחרונים.
המלצות לחברות ומנהלים
בסביבות ארגוניות, צמצום משטח ההתקפה ובלימת ההשפעה דורשים בקרות טכניות והדרכה מתמשכת נגד הנדסה חברתית.
- עקרון המינימום הפריבילגיההגבלת הרשאות למה שחשוב בהחלט, כולל שימוש בכלים כמו Data Loader.
- ניהול אפליקציות מחוברות: ביקורת לאילו אפליקציות יש גישה ומי יכול לאשר אותן.
- הגבלות לפי IP ומיקום: להחיל בקרות גישה על רשתות ומיקומים מוגדרים.
- הכשרה תקופתית בפישינג, פישינג והיגיינה דיגיטלית לכל העובדים.
- ניטור וביקורותסקור פרופילים, הרשאות והורדות נתונים בנפח גבוה.
- התראות אוטומטיות על מנת להגיב בזמן להתנהגויות חריגות.
- פרוטוקול נגד סחיטהאל תשלמו, שמרו ראיות והעבירו את התביעה דרך ערוצים רשמיים.
המקרה ממחיש את ההשפעה שיכולה להיות להנדסה חברתית אפילו ללא דליפות סיסמאות: בעזרת פרטי קשר, תוקפים יכולים לבצע התחזות בקנה מידה גדול. שמירה על ערנות, יישום 2FA ואימות כל תקשורת חשודה הן כיום הדרכים הטובות ביותר להגן על עצמכם. שמרו על חשבונות הג'ימייל שלכם בטוחים והסביבות התאגידיות התלויות בהם.