Μια νέα πλατφόρμα phishing-as-a-service, που ονομάζεται “FlowerStorm” και στοχεύει Microsoft 365 accounts, γίνεται όλο και πιο δημοφιλής, καλύπτοντας το κενό που άφησε πίσω του ο ξαφνικός τερματισμός της phishing υπηρεσίας Rockstar2FA.

Η πλατφόρμα Rockstar2FA αναλύθηκε για πρώτη φορά από την Trustwave στα τέλη Νοεμβρίου 2024 και διευκόλυνε επιθέσεις adversary-in-the-middle (AiTM), μεγάλης κλίμακας, που στόχευσαν στην κλοπή credentials Microsoft 365.
Η υπηρεσία προσέφερε προηγμένους μηχανισμούς αποφυγής της ανάλυσης, ένα φιλικό προς τον χρήστη πίνακα διαχείρισης και πολυάριθμες επιλογές phishing. Οι εγκληματίες του κυβερνοχώρου μπορούσαν να χρησιμοποιήσουν την υπηρεσία πληρώνοντας 200 $ για δύο εβδομάδες.
Δείτε επίσης: Νέα phishing εκστρατεία “HubPhish” στοχεύει ευρωπαϊκές εταιρείες
Σύμφωνα με τους ερευνητές της Sophos, Sean Gallagher και Mark Parsons, η Rockstar2FA υπέστη μερική κατάρρευση υποδομής στις 11 Νοεμβρίου 2024, καθιστώντας πολλές από τις σελίδες της υπηρεσίας απρόσιτες. Πιστεύεται ότι δεν ήταν αποτέλεσμα δράσης των αρχών επιβολής του νόμου, αλλά μάλλον μια τεχνική αποτυχία.
Λίγες εβδομάδες αργότερα, η phishing υπηρεσία FlowerStorm, η οποία εμφανίστηκε για πρώτη φορά τον Ιούνιο του 2024, άρχισε να γίνεται πιο δημοφιλής.
Υπάρχει περίπτωση να πρόκειται για rebrand της Rockstar2FA;
Η Sophos ανακάλυψε ότι η νέα υπηρεσία phishing-as-a-service, FlowerStorm, μοιράζεται πολλά κοινά χαρακτηριστικά με την Rockstar2FA. Οι ερευνητές εντόπισαν αρκετές ομοιότητες, υποδηλώνοντας μια κοινή καταγωγή ή λειτουργικό overlap:
- Και οι δύο πλατφόρμες χρησιμοποιούν phishing portals που μιμούνται νόμιμες σελίδες σύνδεσης (π.χ. Microsoft) για τη συλλογή διαπιστευτηρίων και MFA tokens. Αυτά βασίζονται σε backend servers που φιλοξενούνται σε domains όπως .ru και .com. Σύμφωνα με τους ερευνητές, η Rockstar2FA χρησιμοποίησε randomized PHP scripts, ενώ η FlowerStorm standardized με next.php.
- Οι μέθοδοι συλλογής credentials Microsoft 365 μοιάζουν αρκετά. Και οι δύο πλατφόρμες υποστηρίζουν επικύρωση email και έλεγχο ταυτότητας MFA μέσω των backend συστημάτων τους.
- Το HTML structure των phishing σελίδων είναι, επίσης, πολύ παρόμοιο. Η Rockstar2FA χρησιμοποίησε θέματα για τα αυτοκίνητα, ενώ η FlowerStorm στράφηκε σε βοτανικά θέματα, αλλά ο υποκείμενος σχεδιασμός παραμένει παρόμοιος (random text στα comments, Cloudflare “turnstile” security features κ.ά.).
- Τα Domain registration και hosting patterns αλληλοεπικαλύπτονται σημαντικά, με έντονη χρήση των domains.ru και .com και των υπηρεσιών Cloudflare. Τα μοτίβα δραστηριότητάς τους έδειξαν συγχρονισμένες αυξήσεις και πτώσεις μέχρι τα τέλη του 2024, υποδεικνύοντας πιθανό συντονισμό.
- Οι ερευνητές παρατήρησαν ότι και οι δύο πλατφόρμες έκαναν λειτουργικά λάθη που εξέθεσαν τα backend συστήματα και επέδειξαν υψηλή επεκτασιμότητα. Η phishing υπηρεσία Rockstar2FA διαχειριζόταν πάνω από 2.000 domains, ενώ η FlowerStorm επεκτάθηκε πολύ γρήγορα μετά την κατάρρευση της Rockstar2FA, κάτι που θα μπορούσε να δείχνει ένα κοινό framework.
Δείτε επίσης: Απότομη αύξηση των phishing επιθέσεων το β’ εξάμηνο του 2024

“Δεν μπορούμε να συνδέσουμε με μεγάλη σιγουριά τη Rockstar2FA και τη FlowerStorm, αλλά μπορούμε να σημειώσουμε ότι τα phishing kits αντικατοπτρίζουν τουλάχιστον μια κοινή καταγωγή λόγω του παρόμοιου περιεχομένου“, καταλήγει η Sophos.
“Τα παρόμοια μοτίβα domain registration θα μπορούσαν να είναι μια αντανάκλαση της συνεργασίας των FlowerStorm και Rockstar, αν και είναι επίσης πιθανό αυτά τα μοτίβα να καθοδηγούνται περισσότερο από τις δυνάμεις της αγοράς παρά από τις ίδιες τις πλατφόρμες“.
Ο κίνδυνος αυξάνεται συνεχώς
Στην πραγματικότητα, μπορεί να μην έχει τόση σημασία αν η υπηρεσία phishing FlowerStorm σχετίζεται με την Rockstar2FA. Αυτό που είναι σίγουρο είναι ότι οι χρήστες και οι οργανισμοί βρίσκονται αντιμέτωποι με άλλον έναν κίνδυνο.
Δεδομένα της Sophos δείχνουν ότι περίπου το 63% των οργανισμών και το 84% των χρηστών που βρίσκονται στο στόχαστρο της FlowerStorm έχουν έδρα στις Ηνωμένες Πολιτείες.
Οι πιο στοχευμένοι τομείς είναι οι υπηρεσίες (33%), οι κατασκευές (21%), το λιανικό εμπόριο (12%) και οι χρηματοοικονομικές υπηρεσίες (8%).
Προστασία
Οι χρήστες θα πρέπει να είναι προσεκτικοί με τα μηνύματα που λαμβάνουν από αγνώστους ή από υποτιθέμενες γνωστές εταιρείες. Πολλές φορές, οι επιθέσεις phishing ξεκινούν με ένα απλό μήνυμα που ζητάει τα στοιχεία σύνδεσης του χρήστη.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Έπειτα, θα πρέπει να ενημερώνουν τακτικά το λογισμικό τους, συμπεριλαμβανομένου του λειτουργικού συστήματος και των εφαρμογών. Οι ενημερώσεις αυτές συχνά περιλαμβάνουν διορθώσεις ασφαλείας που μπορούν να προστατεύσουν τον χρήστη από τις πιο πρόσφατες απειλές.
Δείτε επίσης: Hackers εκμεταλλεύονται το Google Calendar για phishing επιθέσεις
Η χρήση ενός αξιόπιστου λογισμικού ασφαλείας, όπως ένα antivirus ή μια εφαρμογή ασφαλείας, μπορεί να βοηθήσει στην προστασία από τις επιθέσεις. Αυτά τα εργαλεία μπορούν να αναγνωρίσουν και να μπλοκάρουν ύποπτες ιστοσελίδες ή μηνύματα που προσπαθούν να κλέψουν τα στοιχεία του χρήστη.
Τέλος, οι χρήστες θα πρέπει να είναι προσεκτικοί όταν κατεβάζουν εφαρμογές από το διαδίκτυο. Πολλές φορές, οι εφαρμογές που φαίνονται αθώες μπορεί να περιέχουν κρυφό κώδικα που μπορεί να κλέψει τα στοιχεία του χρήστη ή να προκαλέσει άλλες απειλές για την ασφάλεια.
Πηγή: www.bleepingcomputer.com
