Κακόβουλοι παράγοντες που εμπλέκονται σε επιθέσεις phishing εκμεταλλεύονται σενάρια routing και λανθασμένες ρυθμίσεις προστασίας από spoofing, για να μιμηθούν domains οργανισμών και να διανείμουν emails που φαίνονται σαν να έχουν σταλεί εσωτερικά.

“Οι κακόβουλοι παράγοντες έχουν αξιοποιήσει αυτό το κανάλι για να παραδώσουν μια ευρεία ποικιλία μηνυμάτων phishing που σχετίζονται με διάφορες πλατφόρμες phishing-as-a-service (PhaaS) όπως η Tycoon 2FA“, ανέφερε η ομάδα Microsoft Threat Intelligence σε μια έκθεση. “Αυτά περιλαμβάνουν μηνύματα με δολώματα που σχετίζονται με φωνητικά μηνύματα, shared documents, επικοινωνίες από τμήματα ανθρώπινου δυναμικού (HR), επαναφορά ή λήξη κωδικών πρόσβασης και άλλα, οδηγώντας σε κλοπή διαπιστευτηρίων“.
Αν και το κανάλι επίθεσης δεν είναι νέο, ο τεχνολογικός γίγαντας ανέφερε ότι έχει παρατηρήσει αύξηση στη χρήση της τακτικής από τον Μάιο του 2025.
Δείτε επίσης: Επεκτάσεις Chrome έχουν κλέψει συνομιλίες από ChatGPT και DeepSeek
Μια επιτυχημένη επίθεση θα μπορούσε να επιτρέψει στους κακόβουλους παράγοντες να αποσπάσουν διαπιστευτήρια και να τα χρησιμοποιήσουν για επόμενες δραστηριότητες, που κυμαίνονται από κλοπή δεδομένων έως παραβίαση επιχειρηματικών emails (BEC).
Phishing επιθέσεις μέσω Email Routing
Το πρόβλημα εκδηλώνεται κυρίως σε σενάρια όπου ένας tenant έχει διαμορφώσει ένα περίπλοκο σενάριο rοuting και οι προστασίες spoofing δεν εφαρμόζονται αυστηρά. Ένα παράδειγμα πολύπλοκου rοuting περιλαμβάνει την κατεύθυνση του mail exchanger record (MX record) είτε σε ένα on-premises Exchange περιβάλλον Exchange είτε σε μια τρίτη υπηρεσία πριν φτάσει στο Microsoft 365.

Αυτό δημιουργεί ένα κενό ασφαλείας που οι επιτιθέμενοι μπορούν να εκμεταλλευτούν για να στείλουν πλαστά μηνύματα phishing, που φαίνεται να προέρχονται από τον ίδιο το domain του tenant. Η συντριπτική πλειοψηφία των εκστρατειών phishing, που αξιοποιούν αυτή την προσέγγιση, έχει βρεθεί να χρησιμοποιεί το PhaaS κιτ Tycoon 2FA. Η Microsoft ανέφερε ότι απέκλεισε περισσότερα από 13 εκατομμύρια κακόβουλα emails που συνδέονται με το κιτ τον Οκτώβριο του 2025.
Δείτε επίσης: Σφάλμα στο Open WebUI μετατρέπει το ‘δωρεάν μοντέλο’ σε backdoor
Phishing kits
Τα εργαλεία PhaaS είναι πλατφόρμες plug-and-play που επιτρέπουν στους απατεώνες να δημιουργούν και να διαχειρίζονται εκστρατείες phishing εύκολα. Παρέχουν χαρακτηριστικά όπως προσαρμόσιμα phishing templates, υποδομή και άλλα εργαλεία για να διευκολύνουν την κλοπή διαπιστευτηρίων και να παρακάμψουν τον έλεγχο ταυτότητας πολλαπλών παραγόντων μέσω adversary-in-the-middle (AiTM) phishing.
Η Microsoft ανέφερε ότι έχει επίσης εντοπίσει emails που προορίζονται να εξαπατήσουν οργανισμούς να πληρώσουν ψευδή τιμολόγια, πιθανώς οδηγώντας σε οικονομικές απώλειες. Τα πλαστά μηνύματα επίσης μιμούνται νόμιμες υπηρεσίες όπως το DocuSign ή ισχυρίζονται ότι προέρχονται από το HR σχετικά με αλλαγές σε μισθούς ή παροχές.

Τα phishing emails που διαδίδουν οικονομικές απάτες συχνά μοιάζουν με μια συνομιλία που προέρχεται από τον CEO του στοχευμένου οργανισμού ή το λογιστήριο της εταιρείας. Περιέχουν επίσης τρία συνημμένα αρχεία για να δώσουν μια ψευδή αίσθηση εμπιστοσύνης:
– Ένα ψεύτικο τιμολόγιο για χιλιάδες δολάρια που πρέπει να μεταφερθούν σε έναν τραπεζικό λογαριασμό
– Ένα έντυπο IRS W-9 που αναφέρει το όνομα και τον αριθμό κοινωνικής ασφάλισης του ατόμου που χρησιμοποιήθηκε για τη δημιουργία του τραπεζικού λογαριασμού
– Ένα ψεύτικο τραπεζικό γράμμα που φέρεται να παρέχεται από έναν υπάλληλο της διαδικτυακής τράπεζας (που χρησιμοποιήθηκε για τη δημιουργία του ψεύτικου λογαριασμού)
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Το Kimwolf botnet καταχράται οικιακά δίκτυα proxy
“Μπορεί να χρησιμοποιούν clickable links στο σώμα του email ή QR codes σε συνημμένα ή άλλους τρόπους για να οδηγήσουν τον παραλήπτη σε μια σελίδα phishing“, πρόσθεσε η εταιρεία.
Για να αντιμετωπιστεί αυτός ο κίνδυνος, συνιστάται στους οργανισμούς να καθορίσουν αυστηρά Domain-based Message Authentication, Reporting, and Conformance (DMARC) reject και Sender Policy Framework (SPF) hard fail policies και να διαμορφώσουν σωστά τους συνδέσμους τρίτων.
