ΑρχικήSecurityΚατάχρηση Google & Microsoft για στόχευση εταιρικών χρηστών

Κατάχρηση Google & Microsoft για στόχευση εταιρικών χρηστών

Οι ομάδες κυβερνοασφάλειας σε επιχειρήσεις σε όλο τον κόσμο βρίσκονται αντιμέτωπες με μια νέα, ιδιαίτερα εξελιγμένη απειλή: τις phishing επιθέσεις που πλέον «κρύβονται» μέσα σε αξιόπιστες cloud πλατφόρμες (Google, Microsoft κλπ). Η αλλαγή αυτή σηματοδοτεί μια σημαντική μετατόπιση στο τοπίο του ηλεκτρονικού εγκλήματος, καθώς οι δράστες εγκαταλείπουν τις παλιές μεθόδους και αξιοποιούν υποδομές τεχνολογικών κολοσσών.

Google & Microsoft

Από ύποπτα domains σε νόμιμες cloud υπηρεσίες

Παραδοσιακά, οι επιθέσεις phishing βασίζονταν σε πρόσφατα καταχωρημένα domains, γεμάτα ορθογραφικά λάθη ή περίεργες καταλήξεις, που συχνά ενεργοποιούσαν φίλτρα ασφαλείας. Σήμερα όμως, οι κυβερνοεγκληματίες επιλέγουν κάτι πολύ πιο αποτελεσματικό: φιλοξενούν την κακόβουλη υποδομή τους σε νόμιμες υπηρεσίες όπως το Microsoft Azure Blob Storage, το Google Firebase και το AWS CloudFront.

Με αυτόν τον τρόπο, οι επιθέσεις αποκτούν μια «βιτρίνα αξιοπιστίας», καθώς τα links προέρχονται από domains που θεωρούνται ασφαλή και χρησιμοποιούνται καθημερινά από εκατομμύρια επιχειρήσεις.

Στο στόχαστρο οι εταιρικοί χρήστες

Ένα ιδιαίτερα ανησυχητικό στοιχείο είναι ότι αυτές οι καμπάνιες δεν στοχεύουν απλούς προσωπικούς λογαριασμούς email. Αντίθετα, επικεντρώνονται σε εταιρικούς χρήστες, σε μια προσπάθεια παραβίασης επιχειρηματικών συστημάτων και κλοπής ευαίσθητων διαπιστευτηρίων.

Δείτε επίσης: Αύξηση κυβερνοεπιθέσεων που στοχεύουν στην ταυτότητα

Η πρόσβαση σε εταιρικούς λογαριασμούς μπορεί να ανοίξει την πόρτα για επιθέσεις ransomware, διαρροές δεδομένων ή ακόμα και οικονομική απάτη μεγάλης κλίμακας.

Πολυεπίπεδες τεχνικές αποφυγής

Οι επιθέσεις ξεκινούν συνήθως με εξαιρετικά πειστικά phishing emails που περιέχουν links ή QR codes. Όμως το πραγματικό τους πλεονέκτημα βρίσκεται στα πολλαπλά επίπεδα τεχνικών απόκρυψης.

Πολλές καμπάνιες χρησιμοποιούν CAPTCHA challenges και πολύπλοκες αλυσίδες ανακατεύθυνσης, σχεδιασμένες ώστε να παρακάμπτουν αυτοματοποιημένους σαρωτές ασφαλείας και συστήματα στατικής ανάλυσης. Οι αναλυτές της πλατφόρμας Any.Run εντόπισαν αυτή την αυξανόμενη τάση, παρακολουθώντας phishing υποδομές σε παγκόσμια κέντρα επιχειρήσεων ασφαλείας.

Κατάχρηση Google & Microsoft για στόχευση εταιρικών χρηστών

AiTM: Όταν το phishing παρακάμπτει το MFA

Οι πιο επικίνδυνες επιθέσεις σήμερα βασίζονται σε phishing kits τύπου Adversary-in-the-Middle (AiTM). Σε αυτά τα σενάρια, οι εισβολείς λειτουργούν ως «αόρατοι μεσάζοντες» ανάμεσα στο θύμα και στη νόμιμη υπηρεσία ταυτοποίησης.

Δείτε επίσης: Η AI ενισχύει την αλυσίδα επιθέσεων σε AWS περιβάλλοντα

Το αποτέλεσμα είναι τρομακτικό: οι εγκληματίες μπορούν να υποκλέψουν διαπιστευτήρια και session tokens σε πραγματικό χρόνο, ακόμα και αν ο χρήστης έχει ενεργοποιήσει έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA).

Τα πιο διαδεδομένα phishing kits

Σύμφωνα με τους ερευνητές, τρία εργαλεία κυριαρχούν στις επιθέσεις κατά επιχειρήσεων:

  • Tycoon2FA
  • Sneaky2FA
  • EvilProxy

Αυτές οι πλατφόρμες διανέμονται ως phishing-as-a-service, καθιστώντας τις εξελιγμένες επιθέσεις προσβάσιμες ακόμα και σε λιγότερο τεχνικούς εγκληματίες. Ενδεικτικά, οι καμπάνιες Tycoon2FA έχουν συνδεθεί με πάνω από 64.000 περιστατικά, με οργανισμούς σε ΗΠΑ και Ευρώπη να δέχονται επιθέσεις πολλές φορές την ημέρα.

Γιατί οι παραδοσιακοί δείκτες ασφαλείας αποτυγχάνουν

Το μεγαλύτερο πρόβλημα για τις ομάδες ασφάλειας είναι ότι οι κλασικοί δείκτες ανίχνευσης έχουν χάσει την αξία τους. Όταν μια phishing σελίδα φιλοξενείται σε υποδομή της Microsoft ή της Google, τα domains θεωρούνται εγγενώς αξιόπιστα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Το σφάλμα OpenClaw επιτρέπει εκτέλεση κώδικα από απόσταση

Διευθύνσεις IP, TLS fingerprints και SSL certificates δεν προσφέρουν πλέον ξεκάθαρα σημάδια κακόβουλης δραστηριότητας, αφού ανήκουν σε νόμιμους cloud providers.

Κατάχρηση Google & Microsoft για στόχευση εταιρικών χρηστών

Η πρόκληση του Cloudflare και των CDN

Η υποδομή της Cloudflare προσθέτει ακόμα μεγαλύτερη πολυπλοκότητα. Ως CDN, κρύβει τον πραγματικό server προέλευσης πίσω από τις δικές της IP διευθύνσεις, καθιστώντας δύσκολο τον εντοπισμό της κακόβουλης πηγής.

Ακόμα κι αν ένα domain αφαιρεθεί, οι εισβολείς μπορούν να καταχωρήσουν νέο μέσα σε λίγα λεπτά, συνεχίζοντας απρόσκοπτα τις επιχειρήσεις τους.

Πώς μπορούν να αμυνθούν οι οργανισμοί

Οι ειδικοί τονίζουν ότι οι επιχειρήσεις χρειάζονται πλέον πιο σύγχρονες στρατηγικές άμυνας. Η συνεχής παρακολούθηση threat intelligence σε συνδυασμό με ανάλυση συμπεριφοράς είναι απαραίτητη.

Παράλληλα, οι διαδραστικές λύσεις sandboxing επιτρέπουν στους αναλυτές να εξερευνούν με ασφάλεια τις αλυσίδες επίθεσης και να αποκαλύπτουν τελικές σελίδες κλοπής διαπιστευτηρίων, τις οποίες τα στατικά εργαλεία συχνά δεν εντοπίζουν.

Η εποχή όπου το phishing βασιζόταν σε «πρόχειρα» domains έχει τελειώσει. Σήμερα, οι επιθέσεις αξιοποιούν το ίδιο το cloud, μετατρέποντας την εμπιστοσύνη στις μεγάλες πλατφόρμες σε όπλο. Για τις επιχειρήσεις, η προσαρμογή σε αυτή τη νέα πραγματικότητα δεν είναι επιλογή — είναι αναγκαιότητα.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS