操作系统感知网络钓鱼工具包内部分析您的设备

首席分析师:Prabhakaran Ravichandhiran 和 Jeewan Singh Jalal 诱惑电子邮件已收到。这是一个伪造的 iCloud 登录警报,旨在感觉像是官方安全通知,配有虚假参考号和解析为 Apple 自己的域的显示链接。”大多数网络钓鱼攻击都会选择一个目标并实施某种策略。此攻击根据目标选择策略,该策略在每台设备上以毫秒为单位动态发生,而受害者根本不知道已做出决定。

来源:KnowBe4 _恶意软件

首席分析师:Prabhakaran Ravichandhiran 和 Jeewan Singh Jalal

大多数网络钓鱼攻击都会选择一个目标并采取某种策略。该策略根据目标选择策略,该策略在每台设备上以毫秒为单位动态发生,而受害者根本不知道已做出决定。

KnowBe4 威胁实验室分析师最近拆解了一项活跃的“iCloud 登录警报”活动,该活动执行了大多数安全团队从未见过的如此复杂的操作:它会在您单击时读取您的操作系统,并根据答案悄悄地将您引导至完全不同的攻击。 Windows 用户在其计算机上安装了远程访问工具。 Apple 用户会被移交给单独外部域上的凭据收集器。其他人都通过虚假的 Microsoft 登录进行操作,而操作员则实时观察 Telegram 中的凭据。

一封电子邮件。三个并行操作。您的设备会选择您拥有的那一个。

当分析人员破解后端时,攻击者在自己的服务器上启用了目录列表 - 提供了完整的操作窗口。这篇文章中的所有内容都直接来自那些暴露的文物。

活动摘要

您的员工收到的电子邮件

这不是发件人不匹配、格式不正确的警报。这是一种精心设计的诱饵,旨在触发特定反应:在您思考之前点击。

攻击者并没有利用不专心的用户。他们正在利用任何人在被告知他们的帐户刚刚从未知的 Windows 设备访问时感受到的完全合理的警报。这种本能就是攻击面。它之所以有效,是因为它应该让人感到震惊。

这种攻击是如何运作的

第 1 阶段 - 诱饵:点击之前的工程紧迫性

第 2 阶段 - 交付:为盲电子邮件网关构建的重定向链

嵌入的链接不会转到网络钓鱼页面。它经过三跳,每一跳都旨在击败不同的防御层。

数字:规模和目标