Μια εξελιγμένη εκστρατεία phishing στοχεύει άτομα που αναζητούν εργασία, μέσω των νόμιμων λειτουργιών κοινής χρήσης εγγράφων του Zoom. Η νέα επίθεση δείχνει πώς οι κυβερνοεγκληματίες εκμεταλλεύονται αξιόπιστες πλατφόρμες για να συλλέξουν διαπιστευτήρια του Gmail.

Η επίθεση αξιοποιεί τακτικές κοινωνικής μηχανικής, προσποιούμενη τα τμήματα ανθρώπινου δυναμικού και χρησιμοποιώντας αυθεντικές ειδοποιήσεις του Zoom για να παρακάμψει τα παραδοσιακά μέτρα ασφαλείας αλλά και τις υποψίες των χρηστών.
Πώς λειτουργεί η κακόβουλη phishing καμπάνια;
Η εκστρατεία ξεκινά με τα θύματα να λαμβάνουν email που φαίνονται νόμιμα και προέρχονται από υποτιθέμενα “Τμήματα Ανθρώπινου Δυναμικού μέσω Zoom Docs“. Ένα από τα θέματα ήταν: “HR Departments invited you to view ‘VIEW DOCUMENTS'”. Αυτά τα μηνύματα περνούν τα πρωτόκολλα αυθεντικοποίησης email, συμπεριλαμβανομένων των επαληθεύσεων SPF, DKIM και DMARC, κάνοντάς τα να φαίνονται εντελώς νόμιμα τόσο στους χρήστες όσο και στα συστήματα ασφαλείας.
Δείτε επίσης: Νέο Phishing Kit αυτοματοποιεί τη διαδικασία επίθεσης ClickFix
Στόχος τα άτομα που ζητούν εργασία
Οι επιτιθέμενοι στοχεύουν στρατηγικά άτομα που αναζητούν ενεργά εργασία, εκμεταλλευόμενοι την επιθυμία τους να απαντήσουν σε πιθανές ευκαιρίες απασχόλησης. Με το πάτημα του συνδέσμου εγγράφου Zoom, τα θύματα ανακατευθύνονται μέσω μιας προσεκτικά οργανωμένης αλυσίδας κακόβουλων ιστότοπων.
Η αρχική ανακατεύθυνση οδηγεί στο overflow.qyrix.com.de, όπου οι επιτιθέμενοι έχουν εφαρμόσει μια ψεύτικη πύλη “προστασίας από bots”, σχεδιασμένη να εξυπηρετεί διπλό σκοπό: να μπλοκάρει τα αυτοματοποιημένα εργαλεία ανάλυσης ασφαλείας και να δημιουργεί μια ψευδαίσθηση νομιμότητας για ανυποψίαστους χρήστες.

Ο Himanshu Anand, ένας Ερευνητής Κυβερνοασφάλειας, εντόπισε αυτήν την εκστρατεία ενώ ανέλυε ύποπτα email στο Inbox του κατά τη διάρκεια αναζήτησης εργασίας. Η λεπτομερής έρευνά του αποκάλυψε τη σύνθετη φύση της υποδομής επίθεσης και τους μηχανισμούς εξαγωγής διαπιστευτηρίων σε πραγματικό χρόνο που χρησιμοποιούν οι απειλητικοί παράγοντες.
Δείτε επίσης: Νέα επίθεση Quishing στοχεύει χρήστες της Microsoft
Μετά την ολοκλήρωση της ψεύτικης επαλήθευσης CAPTCHA από τους χρήστες, γίνεται ανακατεύθυνση σε μια πειστική σελίδα phishing του Gmail που φιλοξενείται στο ίδιο κακόβουλο domain. Η ψεύτικη διεπαφή σύνδεσης μιμείται στενά την αυθεντική πύλη σύνδεσης της Google, με σωστή επωνυμία, διάταξη και διαδραστικά στοιχεία που θα μπορούσαν να ξεγελάσουν ακόμη και τους πιο έμπειρους χρήστες.
Η πιο ανησυχητική πτυχή αυτής της εκστρατείας περιλαμβάνει την εξαγωγή διαπιστευτηρίων σε πραγματικό χρόνο μέσω συνδέσεων WebSocket. Μόλις τα θύματα εισάγουν το όνομα χρήστη και τον κωδικό πρόσβασής τους στο Gmail στη σελίδα phishing, τα κλεμμένα διαπιστευτήρια μεταδίδονται αμέσως στον διακομιστή εντολών και ελέγχου των επιτιθέμενων μέσω μιας ενεργής σύνδεσης WebSocket στο overflow.qyrix.com.de/websocket/socket.io/.
Αυτή η μέθοδος εξαγωγής σε πραγματικό χρόνο παρέχει αρκετά πλεονεκτήματα στους κυβερνοεγκληματίες. Πρώτον, επιτρέπει την άμεση επαλήθευση των κλεμμένων διαπιστευτηρίων έναντι των συστημάτων αυθεντικοποίησης της Google, επιτρέποντας στους επιτιθέμενους να εντοπίσουν γρήγορα ποιους λογαριασμούς μπορούν να παραβιάσουν με επιτυχία. Δεύτερον, το πρωτόκολλο WebSocket διευκολύνει ταχύτερη μετάδοση δεδομένων σε σύγκριση με τα παραδοσιακά HTTP POST requests, μειώνοντας τις ευκαιρίες για τα συστήματα ασφαλείας να ανιχνεύσουν και να μπλοκάρουν την κακόβουλη δραστηριότητα.
Δείτε επίσης: Χάκερ χρησιμοποιούν το ‘Velociraptor’ σε επιθέσεις ransomware

Η τεχνική υλοποίηση αποκαλύπτει εξελιγμένη γνώση προγραμματισμού, με την υποδομή phishing να είναι διαμορφωμένη για να διαχειρίζεται πολλαπλές ταυτόχρονες συνεδρίες και να διατηρεί επίμονες συνδέσεις με τα προγράμματα περιήγησης των θυμάτων. Η ανάλυση δικτύου δείχνει ότι το WebSocket traffic περιέχει authentication tokens και session cookies, υποδηλώνοντας ότι οι επιτιθέμενοι προετοιμάζονται για άμεσες προσπάθειες κατάληψης λογαριασμών μετά την κλοπή των διαπιστευτηρίων.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
