Οι κυβερνοεγκληματίες εκμεταλλεύονται ολοένα και περισσότερο νόμιμες πλατφόρμες email marketing για να ξεκινήσουν εξελιγμένες εκστρατείες phishing, αξιοποιώντας την αξιόπιστη φήμη αυτών των υπηρεσιών για να παρακάμψουν τα φίλτρα ασφαλείας και να εξαπατήσουν τα θύματα.

Αυτή η τακτική αντιπροσωπεύει μια σημαντική εξέλιξη στις τακτικές phishing, όπου οι επιτιθέμενοι καταχρώνται click-tracking domains και υπηρεσίες ανακατεύθυνσης URL που παρέχονται από καθιερωμένες εταιρείες email marketing, για να καλύψουν τις κακόβουλες προθέσεις τους.
Οι εκστρατείες χρησιμοποιούν πλατφόρμες όπως ‘klclick3.com’ της Klaviyo και ‘dripemail2.com’ domains της Drip Global, που είναι νόμιμες υπηρεσίες click-tracking σχεδιασμένες για την παρακολούθηση των αλληλεπιδράσεων των χρηστών με τα marketing emails.
Δείτε επίσης: APT ομάδες στρέφονται στα infostealer για στοχευμένες επιθέσεις
Με τη δρομολόγηση κακόβουλων URLs μέσω αυτών των αξιόπιστων domains, οι επιτιθέμενοι δημιουργούν μια επίφαση νομιμότητας που βοηθά τα phishing emails να αποφύγουν την ανίχνευση από τα παραδοσιακά συστήματα ασφαλείας. Η τεχνική είναι ιδιαίτερα ύπουλη επειδή εκμεταλλεύεται την έμφυτη εμπιστοσύνη που οι χρήστες έχουν σε αναγνωρισμένες πλατφόρμες marketing.
Πρόσφατες αναλύσεις αποκαλύπτουν ότι αυτές οι εκστρατείες συχνά χρησιμοποιούν εξελιγμένα δολώματα, συμπεριλαμβανομένων ψεύτικων ειδοποιήσεων φωνητικού ταχυδρομείου, αιτημάτων εγγράφων DocuSign και μηνυμάτων που σχετίζονται με πληρωμές.
Οι επιτιθέμενοι επιδεικνύουν αξιοσημείωτη προσαρμοστικότητα, συνδυάζοντας παραδοσιακές τεχνικές phishing με σύγχρονες μεθόδους αποφυγής, όπως η επαλήθευση CAPTCHA, τα παραβιασμένα domains και η κατάχρηση υπηρεσιών cloud, όπως οι Amazon Web Services και Cloudflare.
Δείτε επίσης: Ευπάθειες στο Sitecore Experience επιτρέπουν απομακρυσμένη εκτέλεση κώδικα
Οι ερευνητές της Trustwave εντόπισαν σημαντική αύξηση των phishing URLs που περιέχουν γνωστά μοτίβα και παρόμοια πρότυπα phishing, σημειώνοντας την αναζωπύρωση της κατάχρησης πλατφορμών email marketing παράλληλα με την ευρεία χρήση URL redirectors. Το σύστημα PageML τους, το οποίο συνδυάζει στοιχεία μηχανικής εκμάθησης με URL intelligence frameworks, έχει αποδειχθεί καθοριστικό στην ανίχνευση αυτών των εξελισσόμενων απειλών σε πραγματικό χρόνο.

Phishing – Email marketing: Μηχανισμοί ανακατεύθυνσης
Η τεχνική πολυπλοκότητα αυτών των εκστρατειών είναι εμφανής στους πολυεπίπεδους μηχανισμούς ανακατεύθυνσης τους. Σε μία τεκμηριωμένη περίπτωση, οι επιτιθέμενοι χρησιμοποίησαν ένα σχήμα ανακατεύθυνσης κωδικοποιημένο σε Base64, όπου το αρχικό phishing URL περιείχε κωδικοποιημένες συμβολοσειρές που, όταν αποκωδικοποιήθηκαν, αποκάλυψαν τον πραγματικό κακόβουλο προορισμό.
Επιπλέον, οι επιτιθέμενοι εφαρμόζουν μέτρα κατά της ανάλυσης, απενεργοποιώντας τη λειτουργικότητα δεξιού κλικ μέσω JavaScript event listeners. Οι εκστρατείες χρησιμοποιούν επίσης τεχνικές chameleon phishing, ανακτώντας δυναμικά πληροφορίες και λογότυπα εταιρειών, χρησιμοποιώντας υπηρεσίες όπως το Clearbit για να δημιουργήσουν εξατομικευμένες σελίδες phishing που φαίνονται νόμιμες σε συγκεκριμένα θύματα. Αυτές οι σελίδες συχνά ενσωματώνουν το Cloudflare Turnstile για επαλήθευση ανθρώπου, προσθέτοντας ένα ακόμη επίπεδο αποφυγής, ενώ φαίνεται να παρέχουν μέτρα ασφαλείας.
Δείτε επίσης: Κρίσιμο Zero-Day της Citrix εκθέτει Παγκόσμιους Οργανισμούς
Η κατάχρηση νόμιμης υποδομής δημιουργεί σημαντικές προκλήσεις για τις ομάδες κυβερνοασφάλειας, καθώς οι παραδοσιακές προσεγγίσεις blacklisting καθίστανται αναποτελεσματικές όταν το κακόβουλο περιεχόμενο φιλοξενείται σε αξιόπιστα domains. Αυτή η τάση υπογραμμίζει την ανάγκη για προηγμένη ανάλυση συμπεριφοράς και συστήματα ανίχνευσης βασισμένα στη μηχανική εκμάθηση που είναι ικανά να εντοπίζουν κακόβουλες προθέσεις ανεξάρτητα από τη φήμη της υποδομής φιλοξενίας.

Η συστηματική εκμετάλλευση νόμιμων πλατφορμών email marketing από επιτιθέμενους δείχνει πόσο ρευστά γίνονται πλέον τα όρια ανάμεσα σε «ασφαλείς» και «κακόβουλες» υποδομές. Το πρόβλημα δεν περιορίζεται μόνο στη δυσκολία ανίχνευσης, αλλά και στη διάβρωση της εμπιστοσύνης των χρηστών προς τις ίδιες τις υπηρεσίες που στηρίζουν την ψηφιακή οικονομία. Όταν ένα domain που σχετίζεται με μια αναγνωρισμένη πλατφόρμα χρησιμοποιείται ως γέφυρα για phishing, τα παραδοσιακά φίλτρα χάνουν την αποτελεσματικότητά τους και οι χρήστες καθίστανται πιο ευάλωτοι σε εξαπάτηση.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η πρόκληση για τις ομάδες ασφάλειας είναι διπλή: αφενός πρέπει να επενδύσουν σε πιο εξελιγμένα συστήματα ανάλυσης προτύπων και συμπεριφοράς, αφετέρου να εκπαιδεύσουν τους τελικούς χρήστες ώστε να μην εφησυχάζουν από τη «νόμιμη» εμφάνιση ενός link. Σε αυτό το πλαίσιο, λύσεις όπως η συνεχής εκπαίδευση σε phishing simulations, αλλά και η ανάπτυξη AI εργαλείων ανίχνευσης σε πραγματικό χρόνο, αναδεικνύονται ως απαραίτητες. Τελικά, η μάχη δεν δίνεται μόνο σε επίπεδο τεχνολογίας, αλλά και σε επίπεδο κουλτούρας εμπιστοσύνης και επίγνωσης.
