ΑρχικήinetΗ UNC1151 ξεκινά καμπάνια Phishing στο Gmail για κλοπή κωδικών 2FA

Η UNC1151 ξεκινά καμπάνια Phishing στο Gmail για κλοπή κωδικών 2FA

Η καμπάνια phishing της UNC1151 στο Gmail έχει αναδειχθεί ως μια κυβερνοαπειλή που στοχεύει χρήστες του διαδικτύου στην Πολωνία, με τους επιτιθέμενους να επικεντρώνονται πλέον σε λογαριασμούς GmaiΙ και να αναπτύσσουν σελίδες phίshing ικανές να κλέψουν τόσο κωδικούς πρόσβασης όσο και διαπιστευτήρια δύο παραγόντων αυθεντικοποίησης (2FA). Σύμφωνα με ερευνητές της CERT Polska, η καμπάνια σηματοδοτεί μια αξιοσημείωτη εξέλιξη στις τακτικές της ομάδας απειλών που συνδέεται με το Ghostwriter, η οποία εδώ και χρόνια στοχεύει χρήστες email σε όλη την Πολωνία.

Δείτε επίσης: Phίshing καμπάνια μιμείται το Adobe Document Cloud και εγκαθιστά malware

UNC1151

Επίσης γνωστή ως Ghostwriter και Storm-0257, η UΝC1151 έχει συνδεθεί από ερευνητές κυβερνοασφάλειας με τις κρατικές υπηρεσίες πληροφοριών της Λευκορωσίας και παραμένει ενεργή εναντίον πολωνικών στόχων από την πλήρη εισβολή της Ρωσίας στην Ουκρανία.

Για χρόνια, η UΝC1151 στόχευε κυρίως χρήστες δημοφιλών πολωνικών παρόχων email, συμπεριλαμβανομένων των Onetpasswords, Wirtualna Polska και Interia. Από τον Μάρτιο του 2026 ωστόσο, η ομάδα έχει στρέψει την προσοχή της στους χρήστες του Gmail, ξεκινώντας επιχειρήσεις phishίng υψηλού όγκου που διεξάγονται σχεδόν καθημερινά κατά τις εργάσιμες ημέρες.

Οι ερευνητές της CERT Polska ανέφεραν ότι οι επιτιθέμενοι στοχεύουν ένα ευρύ φάσμα ατόμων, συμπεριλαμβανομένων πολιτικών, δημόσιων αξιωματούχων, ερευνητών, δημοσιογράφων, προσωπικού επιβολής του νόμου, κυβερνητικών υπαλλήλων και ατόμων που συνδέονται με αυτούς μέσω επαγγελματικών, οικογενειακών ή κοινωνικών σχέσεων.

Η ομάδα διεξάγει επίσης καμπάνιες εναντίον συγκεκριμένων επαγγελματικών τομέων και γεωγραφικών περιοχών. Σε ορισμένες περιπτώσεις, τα phishίng emails αποστέλλονται σε μη προοριζόμενους παραλήπτες επειδή οι επιτιθέμενοι προσπαθούν να μαντέψουν διευθύνσεις email με βάση ονόματα και σχέσεις.

Η καμπάνια phishing της UNC1151 στο GmaiΙ βασίζεται σε απατηλά emails που έχουν σχεδιαστεί να μοιάζουν με επίσημες ειδοποιήσεις ασφαλείας του GmaiΙ. Τα μηνύματα συχνά προειδοποιούν τους παραλήπτες για ύποπτη δραστηριότητα λογαριασμού, μη εξουσιοδοτημένες προσπάθειες σύνδεσης ή υποτιθέμενες παραβιάσεις πολιτικών υπηρεσιών. Τα θύματα καλούνται να δράσουν γρήγορα για να αποφύγουν την αναστολή ή τη μόνιμη διαγραφή του λογαριασμού.

Τα emails συνήθως αποστέλλονται από λογαριασμούς GmaiΙ που δημιουργήθηκαν ειδικά για επιχειρήσεις phishίng, αν και οι επιτιθέμενοι χρησιμοποιούν περιστασιακά παραβιασμένους λογαριασμούς για να αυξήσουν την αξιοπιστία. Κοινές γραμμές θέματος περιλαμβάνουν προειδοποιήσεις για ειδοποιήσεις ασφαλείας, ύποπτη δραστηριότητα και απαιτήσεις επαλήθευσης λογαριασμού.

Δείτε επίσης: GHOST STADIUM: Phishίng καμπάνια στοχεύει φαν του Παγκοσμίου Κυπέλλου FIFA 2026

Gmail

Οι ενσωματωμένοι σύνδεσμοι κατευθύνουν τους παραλήπτες σε ψεύτικες σελίδες σύνδεσης του Gmail που μιμούνται στενά την αυθεντική πύλη αυθεντικοποίησης της Google. Μόλις οι χρήστες εισάγουν τα διαπιστευτήριά τους, οι επιτιθέμενοι καταγράφουν τόσο τα ονόματα χρήστη όσο και τους κωδικούς πρόσβασης.

Μία από τις πιο ανησυχητικές εξελίξεις στην καμπάνια είναι η ικανότητά της να συλλέγει κωδικούς 2FA. Σε αντίθεση με προηγούμενες καμπάνιες phishing που στόχευαν πολωνικές υπηρεσίες email, η τελευταία επιχείρηση περιλαμβάνει επιπλέον προτροπές που ζητούν κωδικούς επαλήθευσης μετά την εισαγωγή των διαπιστευτηρίων σύνδεσης. Εάν ο λογαριασμός ενός θύματος προστατεύεται από 2FA, η σελίδα phishίng εμφανίζει αυτόματα μια φόρμα που ζητά τον κωδικό αυθεντικοποίησης.

Αυτό επιτρέπει στους επιτιθέμενους να κλέψουν τόσο κωδικούς επαλήθευσης μέσω SMS όσο και κωδικούς που δημιουργούνται μέσω εφαρμογών όπως το Google Authenticator. Οι ερευνητές σημείωσαν ότι οι επιτιθέμενοι συχνά συνεχίζουν να στοχεύουν τα ίδια θύματα ακόμα και μετά από ανεπιτυχείς προσπάθειες σύνδεσης. Πολλαπλά emails phishίng μπορεί να παραδοθούν μέσα σε λίγες ημέρες για να αυξήσουν την πίεση και να βελτιώσουν τις πιθανότητες κλοπής διαπιστευτηρίων.

Η καμπάνια βασίζεται σε μια συνεχώς μεταβαλλόμενη υποδομή phishing. Σύμφωνα με την CERT Polska, οι χειριστές χρησιμοποιούν domains που έχουν καταχωρηθεί ειδικά για δραστηριότητες phishing, συχνά αξιοποιώντας κορυφαία domains όπως .icu, .digital και .top. Η ομάδα επίσης καταχράται πλατφόρμες φιλοξενίας όπως το Netlify δημιουργώντας παραπλανητικά subdomains που μιμούνται υπηρεσίες επαλήθευσης λογαριασμού. Παραδείγματα domains που παρατηρήθηκαν στην καμπάνια περιλαμβάνουν τα mailverify.digital, verify-check.digital, monitoring-google-konta.netlify.app και service-auth.netlify.app.

Δείτε επίσης: Οι πιο συχνές απάτες phishing σε Gmail και Outlook

Η UNC1151 ξεκινά καμπάνια Phishing στο Gmail για κλοπή κωδικών 2FA

Επιπλέον, οι επιτιθέμενοι φιλοξενούν ψεύτικα πάνελ σύνδεσης σε παραβιασμένους ιστότοπους που ανήκουν σε νόμιμους οργανισμούς. Αντί να αντικαταστήσουν τον κύριο ιστότοπο, το περιεχόμενο phishίng είναι κρυμμένο μέσα στην παραβιασμένη υποδομή, επιτρέποντας στις επιθέσεις να παραμένουν αδιάγνωστες για εκτεταμένες περιόδους.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS