ΑρχικήSecurityΕκστρατεία phishing καταχράται τη λειτουργία email του Google Cloud

Εκστρατεία phishing καταχράται τη λειτουργία email του Google Cloud

Ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες μιας εκστρατείας phishing που περιλαμβάνει επιτιθέμενους που υποδύονται νόμιμα μηνύματα που δημιουργούνται από την Google, καταχρώμενοι την υπηρεσία Application Integration του Google Cloud για τη διανομή emails.

Δείτε επίσης: 27 κακόβουλα πακέτα npm χρησιμοποιούνται ως υποδομή Phishing

Google Cloud

Η δραστηριότητα αυτή εκμεταλλεύεται την εμπιστοσύνη που συνδέεται με την υποδομή του Google Cloud για να στέλνει μηνύματα από μια νόμιμη διεύθυνση email (“noreply-application-integration@google.com”), επιτρέποντάς τους να παρακάμπτουν τα παραδοσιακά φίλτρα ασφαλείας email και να έχουν μεγαλύτερη πιθανότητα να φτάσουν στα εισερχόμενα των χρηστών.

Τα emails μιμούνται συνήθεις ειδοποιήσεις επιχειρήσεων, όπως ειδοποιήσεις φωνητικών μηνυμάτων και αιτήματα πρόσβασης ή αδειών για αρχεία, κάνοντάς τα να φαίνονται φυσιολογικά και αξιόπιστα στους παραλήπτες.

Οι επιτιθέμενοι παρατηρήθηκαν να στέλνουν 9.394 emails phishing στοχεύοντας περίπου 3.200 πελάτες κατά τη διάρκεια μιας περιόδου 14 ημερών που παρατηρήθηκε τον Δεκέμβριο του 2025, με τις επηρεαζόμενες οργανώσεις να βρίσκονται στις Η.Π.Α., την Ασία-Ειρηνικό, την Ευρώπη, τον Καναδά και τη Λατινική Αμερική.

Στην καρδιά της εκστρατείας βρίσκεται η κατάχρηση του “Send Email” task του Application Integration, που επιτρέπει στους χρήστες να στέλνουν προσαρμοσμένες ειδοποιήσεις email από μια ενσωμάτωση. Η Google σημειώνει στην τεκμηρίωση υποστήριξής της ότι μόνο ένας μέγιστος αριθμός 30 παραληπτών μπορεί να προστεθεί στο task.

Το γεγονός ότι αυτά τα emails μπορούν να ρυθμιστούν για να σταλούν σε αυθαίρετες διευθύνσεις email καταδεικνύει την ικανότητα του επιτιθέμενου να καταχράται μια νόμιμη δυνατότητα αυτοματοποίησης προς όφελός του και να στέλνει emails από domains που ανήκουν στην Google, παρακάμπτοντας αποτελεσματικά τους ελέγχους DMARC και SPF.

Δείτε ακόμα: OAuth device code phishing: Νέα τεχνική για παραβίαση Microsoft 365 accounts

Εκστρατεία phishing καταχράται τη λειτουργία email του Google Cloud

Για να αυξήσουν περαιτέρω την εμπιστοσύνη, τα emails ακολουθούσαν στενά το στυλ και τη δομή των ειδοποιήσεων της Google, συμπεριλαμβανομένων γνωστών μορφοποιήσεων και γλώσσας. Τα δολώματα αναφέρονταν συχνά σε μηνύματα φωνητικού ταχυδρομείου ή ισχυρισμούς ότι ο παραλήπτης είχε λάβει πρόσβαση σε ένα κοινόχρηστο αρχείο ή έγγραφο, προτρέποντας τους παραλήπτες να κάνουν κλικ σε ενσωματωμένους συνδέσμους και να προβούν σε άμεση δράση.

Η αλυσίδα επίθεσης είναι μια πολυεπίπεδη ροή ανακατεύθυνσης που ξεκινά όταν ένας παραλήπτης email κάνει κλικ σε έναν σύνδεσμο που φιλοξενείται στο storage.cloud.google.com, μια άλλη αξιόπιστη υπηρεσία του Google Cloud. Αυτή η προσπάθεια στοχεύει στη μείωση της υποψίας των χρηστών και της προσθήκης μιας επίφασης νομιμότητας.

Ο σύνδεσμος στη συνέχεια ανακατευθύνει τον χρήστη σε περιεχόμενο που εξυπηρετείται από το googleusercontent.com, παρουσιάζοντάς τους με ένα ψεύτικο CAPTCHA ή επαλήθευση βασισμένη σε εικόνα που λειτουργεί ως φράγμα, εμποδίζοντας τους αυτόματους σαρωτές και τα εργαλεία ασφαλείας από το να εξετάσουν την υποδομή της επίθεσης, ενώ επιτρέπουν στους πραγματικούς χρήστες να περάσουν.

Μόλις ολοκληρωθεί η φάση επαλήθευσης, ο χρήστης μεταφέρεται σε μια ψεύτικη σελίδα σύνδεσης της Microsoft που φιλοξενείται σε ένα μη-Microsoft domain, κλέβοντας τελικά οποιαδήποτε διαπιστευτήρια εισάγονται από τα θύματα.

Σε απάντηση στα ευρήματα, η Google έχει μπλοκάρει τις προσπάθειες phishing που καταχρώνται τη λειτουργία ειδοποίησης email εντός του Google Cloud Application Integration, προσθέτοντας ότι λαμβάνει περισσότερα μέτρα για να αποτρέψει περαιτέρω κατάχρηση.

Η ανάλυση αποκάλυψε ότι η εκστρατεία στοχεύει κυρίως τους τομείς της βιομηχανίας, της τεχνολογίας, των χρηματοοικονομικών, των επαγγελματικών υπηρεσιών και του λιανικού εμπορίου, αν και άλλοι τομείς, συμπεριλαμβανομένων των μέσων ενημέρωσης, της εκπαίδευσης, της υγειονομικής περίθαλψης, της ενέργειας, της κυβέρνησης, των ταξιδιών και των μεταφορών, έχουν επίσης επηρεαστεί.

Δείτε επίσης: Η APT28 στοχεύει χρήστες της UKR.net στην Ουκρανία σε μακροχρόνια εκστρατεία phishing

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Εκστρατεία phishing καταχράται τη λειτουργία email του Google Cloud

Αυτοί οι τομείς βασίζονται συνήθως σε αυτοματοποιημένες ειδοποιήσεις, κοινόχρηστα έγγραφα και ροές εργασίας που βασίζονται σε άδειες, καθιστώντας τις ειδοποιήσεις με την επωνυμία της Google ιδιαίτερα πειστικές. Αυτή η εκστρατεία υπογραμμίζει πώς οι επιτιθέμενοι μπορούν να καταχρώνται νόμιμες δυνατότητες αυτοματοποίησης και ροής εργασίας του cloud για να διανέμουν phishing σε κλίμακα χωρίς παραδοσιακή πλαστογράφηση.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS