Μια ευρέως ενεργή επιχείρηση phishing-as-a-service (PhaaS) γνωστή ως FlowerStorm έχει αρχίσει να χρησιμοποιεί μια εικονική μηχανή βασισμένη σε πρόγραμμα περιήγησης για να κρύψει κώδικα κλοπής διαπιστευτηρίων, σηματοδοτώντας αυτό που οι ερευνητές λένε ότι είναι μια κλιμάκωση στην πολυπλοκότητα των phishing-kit που θα μπορούσε να κάνει τις επιθέσεις πιο δύσκολες για τα παραδοσιακά εργαλεία ανάλυσης email και στατικής ανάλυσης να εντοπίσουν.
Δείτε επίσης: Κατάχρηση SimpleHelp και ScreenConnect για επιθέσεις phishing

Οι ερευνητές της Sublime Security ανέφεραν τον Απρίλιο ότι εντόπισαν την καμπάνια, η οποία χρησιμοποίησε το KrakVM, μια ανοιχτού κώδικα εικονική μηχανή JavaScript που δημοσιεύθηκε πρόσφατα στο GitHub, για να αποκρύψει κακόβουλο κώδικα που παραδίδεται μέσω συνημμένων HTML σε phishing emails. Η καμπάνια στοχεύει διαπιστευτήρια και κωδικούς πολλαπλής επαλήθευσης ταυτότητας (MFA) για υπηρεσίες όπως το Microsoft 365, το Hotmail και το GoDaddy, ενώ υποστηρίζει επίσης τεχνικές αναχαίτισης adversary-in-the-middle (AiTM) που έχουν σχεδιαστεί για να καταλαμβάνουν αυθεντικημένες συνεδρίες.
Τα ευρήματα υπογραμμίζουν πώς οι επιχειρήσεις phishing υιοθετούν όλο και περισσότερο τεχνικές που παραδοσιακά συνδέονται με σύνθετες καμπάνιες κακόβουλου λογισμικού, συμπεριλαμβανομένων των εικονικοποιημένων περιβαλλόντων εκτέλεσης και των πολυεπίπεδων πλαισίων απόκρυψης. Σύμφωνα με την αναφορά, τα θύματα λαμβάνουν phishing emails που περιέχουν συνημμένα HTML μεταμφιεσμένα ως ειδοποιήσεις φωνητικού ταχυδρομείου, τιμολόγια ή επικοινωνίες προμηθευτών.
Όταν ανοίγονται σε πρόγραμμα περιήγησης, το ενσωματωμένο JavaScript εκκινεί αμέσως μια ροή εργασίας συλλογής διαπιστευτηρίων προσαρμοσμένη στο περιβάλλον του θύματος. Η αλυσίδα επίθεσης χρησιμοποιεί το KrakVM για να συντάξει κακόβουλο JavaScript σε κρυπτογραφημένο bytecode, το οποίο εκτελείται μέσω μιας εικονικής μηχανής που λειτουργεί μέσα στο πρόγραμμα περιήγησης. “Το KrakVM συντάσσει το JavaScript σε ακατανόητα bytes,” έγραψαν οι ερευνητές, προσθέτοντας ότι η εικονική μηχανή στη συνέχεια ερμηνεύει και εκτελεί το φορτίο κατά την εκτέλεση.
Η προσέγγιση προσθέτει πολλαπλά επίπεδα απόκρυψης που έχουν σχεδιαστεί για να περιπλέκουν την στατική ανάλυση και να παρακάμπτουν τα παραδοσιακά εργαλεία ασφάλειας email. Ενώ η απόκρυψη βασισμένη σε εικονική μηχανή έχει χρησιμοποιηθεί εδώ και καιρό σε πακετάρισμα κακόβουλου λογισμικού και συστήματα προστασίας λογισμικού, η υιοθέτησή της μέσα σε μεγάλης κλίμακας phishing kits φαίνεται πολύ λιγότερο συνηθισμένη.
Μετά την αποκάλυψη, το φορτίο phishing φορτώνει υποδομή σχεδιασμένη να μιμείται πύλες σύνδεσης Microsoft 365 και άλλες, ενώ προσαρμόζεται δυναμικά στους στοχευμένους χρήστες. Σύμφωνα με την αναφορά, το κακόβουλο λογισμικό μπορεί να καθορίσει ποιος πάροχος αυθεντικοποίησης πρέπει να μιμηθεί, να προφορτώσει διευθύνσεις email θυμάτων σε σελίδες phishing και να προσαρμόσει στοιχεία επωνυμίας όπως λογότυπα εταιρειών και φόντα.
Δείτε ακόμα: Κατάχρηση του Amazon SES για phishing επιθέσεις

Το phishing kit επίσης απαριθμεί μεθόδους MFA που έχουν καταχωρηθεί στους λογαριασμούς θυμάτων, συμπεριλαμβανομένων ειδοποιήσεων push Microsoft Authenticator, κωδικών TOTP, αυθεντικοποίησης SMS και ροών φωνητικής επαλήθευσης. Όταν το θύμα εισάγει διαπιστευτήρια, το kit τα προωθεί σε έναν διακομιστή εντολών και ελέγχου, ο οποίος προσπαθεί να πραγματοποιήσει πραγματική σύνδεση στην στοχευμένη υπηρεσία.
Εάν η υπηρεσία ζητήσει MFA, το kit παρουσιάζει στο θύμα μια αντίστοιχη προτροπή, καταγράφει την απάντηση και την προωθεί για να ολοκληρώσει τη συνεδρία του επιτιθέμενου. Οι ερευνητές είπαν ότι το πλαίσιο υποστηρίζει αναχαίτιση AiTM σε πραγματικό χρόνο, επιτρέποντας στους χειριστές να μεταδίδουν συνεδρίες αυθεντικοποίησης ενώ συλλέγουν διαπιστευτήρια και tokens MFA.
Ο συνδυασμός απόκρυψης βασισμένης σε εικονική μηχανή και φορτίου ικανό για AiTM δημιουργεί ένα κενό ανίχνευσης για τα εργαλεία ασφάλειας email. Η Sublime Security ανέφερε ότι το δικό της σύστημα Autonomous Security Analyst αναγνώρισε την επίθεση ως κακόβουλη, εν μέρει λόγω της χρήσης “βαριάς απόκρυψης JavaScript με προσαρμοσμένο bytecode εικονικής μηχανής” από το συνημμένο HTML.
Οι ερευνητές σημείωσαν επίσης ότι τόσο το KrakVM όσο και το FlowerStorm φαίνεται να λειτουργούν κοντά στις προεπιλεγμένες ρυθμίσεις τους, υποδηλώνοντας ότι η καμπάνια δεν απαιτούσε προηγμένη τεχνική πολυπλοκότητα από τους χειριστές. Αυτό εγείρει ανησυχία ότι οι τεχνικές απόκρυψης βασισμένες σε εικονική μηχανή θα μπορούσαν να εξαπλωθούν γρήγορα σε ολόκληρα τα οικοσυστήματα phishing εάν τα εργαλεία γίνουν ευκολότερα να λειτουργήσουν, πρόσθεσε η αναφορά.
Η καμπάνια έχει στοχεύσει τομείς όπως η τοπική κυβέρνηση, η εφοδιαστική, το λιανικό εμπόριο, οι επικοινωνίες και τα ακίνητα, σύμφωνα με την αναφορά. Οι ερευνητές εντόπισαν επίσης υποδομή που χρησιμοποιεί τομείς σχεδιασμένους να μοιάζουν με συστήματα δικαστηρίων, επιχειρηματικές πύλες και υπηρεσίες σχετικές με τη Microsoft. Η Sublime δημοσίευσε 153 δείκτες παραβίασης, συμπεριλαμβανομένων δεκάδων υποτομέων σε υπηρεσίες αποθήκευσης αντικειμένων cloud σε περιοχές όπως η Σιγκαπούρη, η Μπανγκόκ, η Φρανκφούρτη, το Τόκιο, η Σεούλ, η Τζακάρτα και το Άσμπερν.
Δείτε επίσης: Signal phishing: Η Γερμανία κατηγορεί τη Ρωσία για κυβερνοεπιθέσεις

Οι ερευνητές εντόπισαν επίσης μοτίβα ονοματοδοσίας τομέων που επικαλύπτονται με προηγούμενες αναφορές του FlowerStorm, συμπεριλαμβανομένων γερμανόφωνων τομέων που συναρμολογούνται από αγγλικές λέξεις για να μιμούνται νόμιμα επιχειρηματικά ονόματα. Η Sophos είχε καταγράψει το FlowerStorm τον Δεκέμβριο του 2024, μετά την εμφάνιση του kit μετά από μια διακοπή της υπηρεσίας phishing Rockstar2FA. Οι ερευνητές είπαν ότι δεν βρήκαν καμία ένδειξη που να συνδέει τον προγραμματιστή του KrakVM με τις επιχειρήσεις του FlowerStorm.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
