Οι κακόβουλοι παράγοντες εξακολουθούν να έχουν επιτυχία στο να εξαπατούν το προσωπικό ανθρώπινου δυναμικού ώστε να ανοίγει phishing emails μολυσμένα με κακόβουλα αρχεία ISO. Το τελευταίο παράδειγμα περιγράφεται από τους ερευνητές της Aryaka, οι οποίοι αυτή την εβδομάδα περιέγραψαν μια καμπάνια από έναν άγνωστο κακόβουλο παράγοντα που διανέμει βιογραφικά σημειώματα που περιέχουν ένα κακόβουλο αρχείο ISO στα τμήματα ανθρώπινου δυναμικού.
Δείτε επίσης: Phantom Stealer: Phishing επίθεση με ISO εικόνες στοχεύει τη Ρωσία

Αυτό παραδίδεται μέσω καναλιών προσλήψεων και φιλοξενείται σε υποδομή cloud που ένας υπάλληλος ή τα φίλτρα μιας πύλης email θα έβλεπαν ως αξιόπιστη. Όταν το θύμα προσαρτά το ISO, το οποίο είναι ένα αρχείο ενός οπτικού δίσκου όπως ένα DVD και ανοίγει τα περιεχόμενά του, εκτελείται μια κακόβουλη συντόμευση (.lnk), εκκινώντας συγκαλυμμένες εντολές PowerShell που εξάγουν κρυμμένα φορτία ενσωματωμένα σε μια στεγανογραφική εικόνα.
Στη συνέχεια, ένα κακόβουλο DLL φορτώνεται χρησιμοποιώντας μια νόμιμη υπογεγραμμένη εφαρμογή, επιτρέποντας στον κώδικα του επιτιθέμενου να εκτελείται υπό το πρόσχημα αξιόπιστου λογισμικού. Ο στόχος είναι η συλλογή δεδομένων από τον μολυσμένο υπολογιστή. Το πιο ανησυχητικό χαρακτηριστικό του κακόβουλου λογισμικού, λέει η Aryaka, είναι μια εσωτερική μονάδα με την ονομασία BlackSanta, η οποία απενεργοποιεί τους πράκτορες ανίχνευσης και απόκρισης τελικού σημείου (EDR) που θα ανίχνευαν αυτή την επίθεση.
Χρησιμοποιεί μια τεχνική Bring-Your-Own Vulnerable Driver (BYOVD) που φορτώνει νόμιμους αλλά εκμεταλλεύσιμους οδηγούς πυρήνα, αποκτώντας πρόσβαση σε χαμηλό επίπεδο συστήματος και στη συνέχεια απενεργοποιεί συστηματικά τα εργαλεία ασφαλείας. Αν και πρόκειται για μια εξελιγμένη επίθεση, αυτό που μπορεί να θεωρήσουν πιο σημαντικό οι CSOs είναι η πρόληψη της επίθεσης από την αρχή μέσω της εκπαίδευσης ευαισθητοποίησης ασφαλείας των υπαλλήλων HR για να τους βοηθήσουν να εντοπίζουν τα δολώματα phishing.
Δείτε ακόμα: Τα παραδοσιακά πλαίσια ασφάλειας αφήνουν τις οργανώσεις εκτεθειμένες σε επιθέσεις AI

Μεταξύ των προτεραιοτήτων για αυτή την εκπαίδευση: Η έμφαση στο ότι τα αρχεία που τελειώνουν σε .iso μπορούν να εκτελέσουν κακόβουλο λογισμικό. Ένα βιογραφικό ή αρχείο αίτησης εργασίας θα πρέπει να τελειώνει σε .docx, .pdf ή .txt.
“Η ομάδα HR σας θα πρέπει να είναι μεταξύ των πιο εκπαιδευμένων και προστατευμένων υπαλλήλων σας“, λέει ο Roger Grimes, σύμβουλος CISO στον πάροχο εκπαίδευσης ευαισθητοποίησης KnowBe4.
Το προσωπικό HR θα πρέπει να εκπαιδευτεί να αποδέχεται μόνο κανονικούς τύπους εγγράφων υποβολής βιογραφικών, όπως .pdf ή .docx, είπε ο Grimes, και να μην κάνει κλικ σε URL μέσα σε αυτά εκτός αν είναι απαραίτητο. Ορισμένοι οργανισμοί μειώνουν τον κίνδυνο αποστολής κακόβουλου λογισμικού μέσω ψεύτικων βιογραφικών ζητώντας όλες οι υποβολές να πηγαίνουν στην πύλη πρόσληψης HR, η οποία δέχεται μόνο εισόδους κειμένου σε παρεχόμενες φόρμες ιστού, πρόσθεσε.
Τουλάχιστον, όλα τα μέλη του προσωπικού HR πρέπει να κατανοούν ότι βρίσκονται σε υψηλό κίνδυνο να λάβουν απάτες, είπε. Πρέπει να εκπαιδευτούν για τις κοινές απάτες που στοχεύουν τα τμήματα HR, να καθοδηγούνται όταν εκτελούν ενέργειες υψηλού κινδύνου και να υποβάλλονται σε δοκιμές phishing που μιμούνται το phishing που συνήθως στοχεύει τους υπαλλήλους HR.
Δείτε επίσης: Νέες επιθέσεις Phishing ForumTroll στοχεύουν Ρώσους Ακαδημαϊκούς

Τα ψεύτικα αιτήματα εργασίας δεν συνοδεύονται μόνο από κακόβουλο λογισμικό. Σε μια εποχή που πολλές θέσεις εργασίας καλύπτονται με τη χρήση διαδικτυακών συνεντεύξεων, αποτελούν έναν τρόπο για τα κράτη να διεισδύσουν σε ευαίσθητους οργανισμούς όπως οι αμυντικοί ή οι κυβερνητικοί εργολάβοι. Τον περασμένο μήνα, ένας Ουκρανός καταδικάστηκε από έναν δικαστή των ΗΠΑ σε 60 μήνες φυλάκισης για κλοπή ταυτοτήτων Αμερικανών, οι οποίες στη συνέχεια χρησιμοποιήθηκαν από Βορειοκορεάτες για να αποκτήσουν δόλια εργασία σε αμερικανικές εταιρείες.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
