ΑρχικήSecurityHackers καταχρώνται νόμιμες cloud πλατφόρμες για "φιλοξενία" phishing kits

Hackers καταχρώνται νόμιμες cloud πλατφόρμες για “φιλοξενία” phishing kits

Οι καμπάνιες phishing εξελίσσονται ραγδαία, με τους απειλητικούς παράγοντες να υιοθετούν ολοένα και πιο ύπουλες τεχνικές. Μία από τις πιο ανησυχητικές τάσεις που καταγράφεται το τελευταίο διάστημα είναι η κατάχρηση νόμιμων cloud και content delivery πλατφορμών για τη φιλοξενία phishing kits, γεγονός που περιπλέκει σημαντικά το έργο των ομάδων κυβερνοασφάλειας.

cloud phishing kits

Από τα ύποπτα domains στις αξιόπιστες υποδομές

Παραδοσιακά, οι επιθέσεις phishing βασίζονταν σε νεοκαταχωρημένα domains με περίεργα ονόματα ή εμφανείς ενδείξεις κακόβουλης χρήσης. Αυτή η πρακτική επέτρεπε στα φίλτρα ασφαλείας να εντοπίζουν και να μπλοκάρουν σχετικά εύκολα τις απειλές. Σήμερα όμως, οι χάκερ αλλάζουν στρατηγική.

Αντί να δημιουργούν νέες υποδομές, αξιοποιούν υπηρεσίες από αξιόπιστους παρόχους, όπως η Google, το Microsoft Azure και το AWS CloudFront. Οι σελίδες phishing φιλοξενούνται σε domains που, από τεχνικής άποψης, είναι απολύτως νόμιμα και ασφαλή, καθιστώντας τα κλασικά domain-based φίλτρα σχεδόν άχρηστα.

Δείτε επίσης: Phishing: Οι hackers Kimsuky χρησιμοποιούν κακόβουλους QR codes

Γιατί αυτή η μέθοδος είναι τόσο αποτελεσματική

Η χρήση αξιόπιστων cloud πλατφορμών επιτρέπει στους επιτιθέμενους να «κρύβονται» πίσω από τη φήμη μεγάλων τεχνολογικών εταιρειών. Ένα URL που καταλήγει σε .windows.net ή φιλοξενείται σε Google υποδομή δύσκολα εγείρει υποψίες σε χρήστες — αλλά και σε αυτοματοποιημένα συστήματα ασφάλειας.

Επιπλέον, πολλές από αυτές τις καμπάνιες είναι σχεδιασμένες ειδικά για εταιρικά περιβάλλοντα. Τα phishing kits φιλτράρουν αυτόματα τις διευθύνσεις email, αγνοώντας λογαριασμούς δωρεάν παρόχων και στοχεύοντας αποκλειστικά εταιρικά domains, όπου τα διαπιστευτήρια έχουν μεγαλύτερη αξία.

Hackers καταχρώνται νόμιμες cloud πλατφόρμες για "φιλοξενία" phishing kits

Η περίπτωση του phishing kit Tycoon

Ερευνητές της πλατφόρμας Any.Run εντόπισαν το συγκεκριμένο μοτίβο κατά την ανάλυση πολλών phishing kits. Ένα χαρακτηριστικό παράδειγμα είναι το kit Tycoon, το οποίο λειτουργεί μέσω του Microsoft Azure Blob Storage.

Σύμφωνα με την ανάλυση, το Tycoon φιλοξενούνταν στον domain alencure[.]blob[.]core[.]windows[.]net, αξιοποιώντας πλήρως τη νόμιμη υποδομή της Microsoft. Οι περισσότεροι προμηθευτές ασφάλειας ταξινομούν τέτοια cloud domains ως ασφαλή — και δικαίως, καθώς η υποδομή αυτή καθαυτή δεν είναι κακόβουλη. Το πρόβλημα εντοπίζεται στο περιεχόμενο που παρέχεται μέσω αυτής.

Δείτε επίσης: Phishing emails μιμούνται τη DocuSign για διανομή malware

Όταν η φήμη δεν αρκεί για την ασφάλεια

Το φαινόμενο αυτό αποκαλύπτει ένα κρίσιμο κενό στις σύγχρονες στρατηγικές άμυνας. Η αξιολόγηση ενός URL με βάση μόνο τη φήμη του domain δεν επαρκεί πλέον. Οι επιτιθέμενοι δεν χρειάζεται να «μολύνουν» την υποδομή· αρκεί να την εκμεταλλευτούν.

Έτσι, ακόμη και οργανισμοί με ισχυρά φίλτρα email και web protection μπορεί να πέσουν θύματα, αν δεν διαθέτουν μηχανισμούς που εξετάζουν τη συμπεριφορά μιας σελίδας και όχι απλώς την προέλευσή της.

Η ανάγκη για ανάλυση συμπεριφοράς

Οι ειδικοί συμφωνούν ότι η αντιμετώπιση αυτών των απειλών απαιτεί μετατόπιση από τους απλούς ελέγχους domain σε δυναμική ανάλυση συμπεριφοράς. Οι πλατφόρμες ασφαλείας πρέπει να παρακολουθούν σε πραγματικό χρόνο πώς αλληλεπιδρούν οι χρήστες με τις σελίδες που φιλοξενούνται στο cloud.

Hackers καταχρώνται νόμιμες cloud πλατφόρμες για "φιλοξενία" phishing kits

Ενδείξεις όπως φόρμες εισαγωγής διαπιστευτηρίων, ανακατευθύνσεις μετά από login ή ύποπτα JavaScript μοτίβα μπορούν να αποκαλύψουν κακόβουλη δραστηριότητα, ακόμη κι αν η σελίδα φιλοξενείται σε απόλυτα αξιόπιστο περιβάλλον.

Δείτε επίσης: Microsoft: Λανθασμένο email routing ενεργοποιεί εσωτερικό domain phishing

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Ταχύτητα εντοπισμού και απόκρισης

Το Any.Run Sandbox, σύμφωνα με τους ερευνητές, μπορεί να αποκαλύψει τέτοιου είδους απειλές σε λιγότερο από 60 δευτερόλεπτα, μειώνοντας δραστικά τόσο τον μέσο χρόνο ανίχνευσης όσο και τον χρόνο απόκρισης. Αυτή η ταχύτητα είναι κρίσιμη, ειδικά σε στοχευμένες επιθέσεις που εξαπλώνονται γρήγορα μέσω email ή μηνυμάτων συνεργασίας.

Τι πρέπει να κάνουν οι οργανισμοί

Οι επιχειρήσεις καλούνται να υιοθετήσουν πιο ενεργή αναζήτηση πληροφοριών απειλών (threat hunting), εστιάζοντας σε μοτίβα κατάχρησης πλατφορμών όπως το Microsoft Azure Blob Storage, το Firebase Cloud Storage και το Google Sites.

Σχετικοί δείκτες παραβίασης που έχουν συνδεθεί με τέτοιες καμπάνιες περιλαμβάνουν domains όπως mphdvh[.]icu, kamitore[.]com, aircosspascual[.]com και Lustefea[.]my[.]id.

Το μήνυμα είναι σαφές: όσο οι χάκερ εκμεταλλεύονται την αξιοπιστία του cloud, η ασφάλεια πρέπει να γίνεται πιο έξυπνη, πιο προσαρμοστική και λιγότερο εξαρτημένη από παρωχημένες μεθόδους ανίχνευσης.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS