ΑρχικήSecurityΟι phishers εκμεταλλεύονται το Watchtower του 1Password

Οι phishers εκμεταλλεύονται το Watchtower του 1Password

Η Malwarebytes έχει εντοπίσει μια νέα εκστρατεία phishing που εκμεταλλεύεται την εμπιστοσύνη των χρηστών στο σύστημα ειδοποίησης παραβιάσεων του 1Password (Watchtower), προσθέτοντας ότι ένας υπάλληλος σχεδόν παρέδωσε τα διαπιστευτήρια του vault του σε απατεώνες.

 Watchtower 1Password phishing

Το δόλωμα ήταν ένα email που ειδοποιούσε τον παραλήπτη ότι ο κύριος κωδικός πρόσβασής τους είχε βρεθεί σε παραβίαση δεδομένων. Το email μιμούνταν τη γνωστή ειδοποίηση από τη λειτουργία “Watchtower” της εταιρείας.

“Η κλοπή των διαπιστευτηρίων σύνδεσης στο 1Ρassword είναι σαν να κερδίζουν το τζάκποτ οι κυβερνοεγκληματίες, επειδή θα μπορούσαν να εξάγουν όλα τα αποθηκευμένα στοιχεία σύνδεσης που ο στόχος είχε αποθηκεύσει στον διαχειριστή κωδικών πρόσβασης“, δήλωσε ο Peter Arntz της Malwarebytes σε μια ανάρτηση.

Δείτε επίσης: Παραβίαση Red Hat: Κίνδυνος για 5000+ Επιχειρηματικούς Πελάτες

Η ανάλυση του περιστατικού αποκάλυψε τη χρήση της επωνυμίας, της φρασεολογίας και των ενδείξεων επείγοντος του 1Ρassword, συμπεριλαμβανομένων των νόμιμων συνδέσμων υποστήριξης, οδηγώντας στο κουμπί “secure my account now”. Ο σύνδεσμος οδηγούσε τα θύματα σε μια σελίδα κλοπής διαπιστευτηρίων σε ένα domain με τυπογραφικό λάθος. Παρόλο που ήταν ψεύτικο, ήταν μια πειστική απομίμηση.

1Password Watchtower: Phishing επιθέσεις

Το ψεύτικο email προερχόταν από “watchtower@eightninety[.]com“, μια διεύθυνση που με την πρώτη ματιά φαινόταν αυθεντική. Ο ενσωματωμένος σύνδεσμος χρησιμοποιούσε ακόμη και το Mandrillapp, μια υπηρεσία της Mailchimp που συχνά εμφανίζεται σε γνήσια εταιρικά emails, πριν ανακατευθύνει τους χρήστες στο “onepassword[.]com“, ένα παραπλανητικό domain που μοιάζει με τον αυθεντικό.

Οι phishers εκμεταλλεύονται το Watchtower του 1Password

Για να προσθέσει ένα στρώμα ρεαλισμού, ο σύνδεσμος “Επικοινωνήστε μαζί μας” οδηγούσε στην πραγματική σελίδα υποστήριξης του 1Ρassword (μέσω της ίδιας ανακατεύθυνσης Mandrill). Το ψεύτικο email που μοιράστηκε η Malwarebytes εμφάνιζε γενικά μηνύματα ειδοποίησης όπως “Ο κωδικός πρόσβασης του λογαριασμού σας στο 1Ρassword έχει παραβιαστεί” και “Λάβετε μέτρα άμεσα“.

“Αν και η λειτουργία Watchtower του 1Password μπορεί να στέλνει ειδοποιήσεις για παραβιασμένους κωδικούς πρόσβασης, το κάνει ελέγχοντας τη βάση δεδομένων γνωστών παραβιάσεων δεδομένων και στη συνέχεια σας ειδοποιεί απευθείας μέσα από την εφαρμογή 1Ρassword ή μέσω πολύ συγκεκριμένων emails για την παραβίαση — όχι στέλνοντας ένα γενικό μήνυμα όπως αυτό“, προειδοποίησε ο Arntz.

Ωστόσο, η απάτη δεν κράτησε πολύ. Μέχρι τις 2 Οκτωβρίου, το κακόβουλο domain είχε χαρακτηριστεί ως phishing από πολλούς προμηθευτές, και το Mandrill άρχισε να μπλοκάρει την ανακατεύθυνση σε αυτόν.

Δείτε επίσης: Ευπάθεια στον Kibana Crowdstrike Connector αποκαλύπτει προστατευμένα διαπιστευτήρια

Κάνοντας κλικ στο κουμπί μέχρι τις 3 Οκτωβρίου, προέκυπτε μόνο ένα σφάλμα “bad URL”, αντί για μια ειδοποίηση για παραχώρηση διαπιστευτηρίων.

Ενώ η προσπάθεια μπορεί να έσωσε εκατοντάδες χιλιάδες πιθανά θύματα, είναι ασαφές πόσοι είχαν ήδη πέσει στην παγίδα μέχρι τότε, καθώς μια παρόμοια (πιθανώς η ίδια) εκστρατεία είχε αναφερθεί προηγουμένως από το Hoax-Slayer.

Vault keys σε κίνδυνο

Όσοι έκαναν κλικ στον phishing σύνδεσμο νωρίτερα, είχαν πολλά να χάσουν. Η κλωνοποιημένη σελίδα φέρεται να ζητούσε από τους χρήστες τα στοιχεία σύνδεσης στο 1Password, δίνοντας ενδεχομένως στους επιτιθέμενους πρόσβαση σε ολόκληρα θησαυροφυλάκια κωδικών πρόσβασης.

Οι phishers εκμεταλλεύονται το Watchtower του 1Password

Με αυτήν την μοναδική παραβίαση, τα πάντα, από λογαριασμούς κοινωνικών δικτύων έως τραπεζικά διαπιστευτήρια, θα μπορούσαν να παραβιαστούν. Η Malwarebytes προέτρεψε τους χρήστες να παραμένουν σκεπτικοί απέναντι σε ανεπιθύμητες ειδοποιήσεις, ειδικά εκείνες που απαιτούν άμεσες αλλαγές κωδικών πρόσβασης.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Ευπάθεια RCE 13 ετών στο Redis επιτρέπει πλήρη πρόσβαση στο host

Όταν αντιμετωπίζετε τέτοιες ειδοποιήσεις, η ασφαλέστερη κίνηση είναι να ανοίξετε απευθείας την εφαρμογή 1Ρassword ή να πλοηγηθείτε στο 1Ρassword.com για να ελέγξετε την κατάσταση του λογαριασμού.

Το δόλωμα του 1Ρassword είναι μέρος ενός μεγαλύτερου κύματος πιο έξυπνων, καθαρότερων επιχειρήσεων phishing. Παρόμοιες εκστρατείες έχουν πρόσφατα καταχραστεί link-wrapping από υπηρεσίες ασφαλείας URL για να κρύψουν κακόβουλες ανακατευθύνσεις και να καλύψουν payloads πίσω από ψεύτικα CAPTCHA που εξαπατούσαν τους χρήστες να επικολλούν εντολές στα συστήματά τους.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS