- Hindi awtorisadong pag-access sa isang database ng Salesforce na naka-link sa Google; walang password na lumabas.
- Gumamit ang ShinyHunters/UNC6040 ng vishing at social engineering upang makakuha ng mga permit.
- Aabot sa 2.500 bilyong Gmail address ang maaaring ma-target ng mga scam.
- Mga pangunahing rekomendasyon: huwag magbahagi ng mga code, paganahin ang 2FA at subaybayan ang access.
Hindi awtorisadong pag-access sa isang database na naka-host sa Salesforce at naka-link sa Google ay nagdulot ng mga alalahanin tungkol sa posibleng paggamit ng impormasyong iyon sa mga kampanyang panloloko na nagta-target sa mahigit 2.500 bilyong Gmail account gabay sa pagbawi ng iyong accountNatukoy ng kumpanya ang panghihimasok, hinarangan ito, at tiniyak na walang mga password o kredensyal ang nabunyag.
Ayon sa mga detalyeng ibinahagi ng mga threat intelligence team ng Google, ang insidente ay nagsimula pa noong... Hunyo at inilarawan sa publiko noong unang bahagi ng AgostoAng operasyon ay umano'y kinasasangkutan ng mga pamamaraan ng social engineering at pagpapanggap na teknikal na suporta upang makakuha ng access na nagpapahintulot sa kanila na mangopya. pangunahing impormasyon sa negosyo at pakikipag-ugnayan.
Ano nga ba ang nangyari at sino ang nasa likod nito?
Google Threat Intelligence Group (GTIG) iugnay ang aktibidad sa UNC6040, na nauugnay sa grupong ShinyHunterskilala sa mga kampanyang vishing (voice phishing). Nagpanggap ang mga umaatake na kawani ng suporta upang gabayan ang mga empleyado at patunayan ang mga koneksyon mula sa mga minanipulang aplikasyon, tulad ng mga pekeng bersyon ng Data Loader mula sa Salesforce, kaya posible ang pagkuha ng impormasyon.
Pinaninindigan ng kompanya na ang na-access ay pangunahing impormasyon ng korporasyon (mga pangalan ng kalakalan at mga detalye ng pakikipag-ugnayan) at hindi nakompromiso sensitibong datos tulad ng mga password, kredensyal, o impormasyong pinansyalGayunpaman, ang materyal na iyon ay maaaring magpasiklab ng mga bagong taktika ng panlilinlang.

Saklaw at mga numero: bakit may usap-usapan tungkol sa 2.500 bilyon
Iba't ibang espesyalisadong publikasyon, tulad ng Mga pamagat ng AndroidIpinapahiwatig nila na ang ninakaw na impormasyon ay ginagamit upang subukang mandaya laban sa mahigit 2.500 bilyong Gmail addressSa pagsasagawa, nangangahulugan ito ng potensyal na pagdagsa ng mga email at tawag sa ilalim ng pagkukunwari ng mga alalahanin sa seguridad. hikayatin ang mga gumagamit na ibunyag ang kanilang mga password.
Ipinapahiwatig ng Google na mayroon ito Ipinaalam sa mga apektadong organisasyon at account Binigyang-diin niya na ang panghihimasok ay hindi kinasasangkutan ng mga password. Gayunpaman, dahil nasa kamay ang mga pangalan ng kumpanya at mga email, maaaring maglunsad ang mga kriminal mga kampanya sa phishing at panggagaya na may mataas na antas ng posibilidad na mangyari, pati na rin ang mga pagtatangka ng pangingikil.
Kabilang sa mga taktikang naobserbahan ay ang mga mensahe at tawag na nagkukunwaring nagmumula sa Mga empleyado ng Google nag-aalerto sa mga gumagamit tungkol sa mga umano'y paglabag sa seguridad at mga agarang kahilingan sa pag-login. Sa ilang mga kaso, naiulat na humingi ng mga bayad ang mga umaatake. mga cryptocurrency sa napakaikling panahon (72 oras), sa ilalim ng bantang pagbubunyag ng datos.
Paano gumana ang panloloko: hakbang-hakbang na social engineering
Nakipag-ugnayan ang mga umaatake sa mga tauhan ng kumpanya sa pamamagitan ng pagpapanggap na sila lehitimong teknikal na suportaMatapos makuha ang kanilang tiwala, ginabayan nila ang mga biktima pahintulutan ang mga koneksyon ng aplikasyon tila kailangan para sa mga karaniwang gawain.
Ang mga pahintulot na iyon ay nagbigay-daan sa mga umaatake Kopyahin ang impormasyon mula sa Salesforce nang hindi kinakailangang ikompromiso ang mga password. Ang kampanya ay partikular na nakaapekto SMEs na nagsasama ng mga serbisyo ng Google sa kanilang CRM.
Mga kasalukuyang panganib sa mga gumagamit at mga palatandaan ng babala
Ang pinaka-agarang panganib ay hindi ang pagtagas ng mga password, kundi ang pagsasamantala ng data ng contact para sumubok ng mga bagong scam. Mga email na agarang humihiling ng pag-login, mga tawag na nagke-claim ng mga verification code Ang mga link sa mga pekeng panel na ngayon ang malamang na pain.
Para maiwasan ang pagkahulog sa bitag, tandaan na Hindi humihingi ng mga password o 2FA code ang Google sa pamamagitan ng email o telepono.Mag-ingat sa presyur ng oras, suriin ang nagpadala, at Palaging suriin ang URL bago maglagay ng datos.
Mabilis na mga hakbang upang mapabuti ang iyong seguridad
Ang paggawa ng mga simpleng hakbang ay makakagawa ng malaking pagkakaibaIto ang mga prayoridad na aksyon na inirerekomenda ng mga pangkat ng seguridad at mga pinakamahuhusay na kagawian ng industriya.
- Huwag kailanman ibahagi ang iyong Google verification code nang walang sinuman, sa pamamagitan ng anumang channel.
- Tukuyin ang mga scam na email at tawagMaging mapaghinala sa apurahang pangyayari, beripikahin ang pagkakakilanlan, at huwag sundan ang mga kahina-hinalang link.
- Paganahin ang two-step verification (2FA/MFA) para magdagdag ng karagdagang layer sa iyong account.
- Gumamit ng malakas at natatanging mga password at i-update ang mga ito kung may hinala kang anumang kakaibang aktibidad.
- Sinusubaybayan ang aktibidad at mga sesyon sa iyong Google account at isara ang hindi kilalang access.
- Panatilihing napapanahon ang mga sistema at app kasama ang mga pinakabagong update sa seguridad.
Mga rekomendasyon para sa mga kumpanya at administrator
Sa mga kapaligirang pangkorporasyon, ang pagbabawas ng ibabaw ng pag-atake at pagpigil sa epekto ay nangangailangan ng mga teknikal na kontrol at patuloy na pagsasanay laban sa social engineering.
- Prinsipyo ng hindi bababa sa pribilehiyo: limitahan ang mga pahintulot sa kung ano ang mahigpit na kinakailangan, kabilang ang paggamit ng mga tool tulad ng Data Loader.
- Pamamahala ng konektadong app: suriin kung aling mga application ang may access at kung sino ang maaaring magpahintulot sa mga ito.
- Mga paghihigpit ayon sa IP at lokasyon: maglapat ng mga kontrol sa pag-access sa mga tinukoy na network at lokasyon.
- Pana-panahong pagsasanay sa vishing, phishing, at digital hygiene para sa lahat ng empleyado.
- Pagsubaybay at mga pag-awditSuriin ang mga profile, pahintulot, at mga pag-download ng data na may mataas na bilang.
- Mga awtomatikong alerto upang makapag-react sa tamang oras sa mga abnormal na pag-uugali.
- Protokol laban sa pangingikil: huwag magbayad, magtago ng ebidensya at magreklamo sa pamamagitan ng mga opisyal na channel.
Inilalarawan ng kaso ang epekto na maaaring idulot ng social engineering Kahit walang pagtagas ng password: gamit ang impormasyon sa pakikipag-ugnayan, maaaring magsagawa ang mga umaatake ng malawakang panggagaya. Ang pananatiling mapagmatyag, pagpapatupad ng 2FA, at pag-validate ng anumang kahina-hinalang komunikasyon ang mga pinakamahusay na paraan ngayon upang protektahan ang iyong sarili. Panatilihing ligtas ang iyong mga Gmail account at ang mga kapaligirang pangkorporasyon na umaasa sa mga ito.