Ataques de phishing direcionados a empresas de manufatura

Antes de iniciar um ataque de phishing, os invasores iniciam o contato com a vítima.

Ataques de phishing direcionados a empresas de manufatura

Identificamos uma nova campanha de phishing direcionada em que cibercriminosos tentaram atacar empresas de manufatura. O ataque envolveu uma abordagem em múltiplas etapas: antes de enviar o link de phishing diretamente, eles iniciaram uma conversa com a vítima por meio de e-mails a fim ganhar sua confiança. É provável que as conversas tenham sido geradas usando grandes modelos de linguagem. No momento desta postagem, o ataque ainda estava ocorrendo, por isso recomendamos atenção!

O esquema de phishing

Os invasores tentam se passar por clientes em potencial. Os e-mails são enviados por endereços registrados em serviços de e-mail gratuitos. Esses serviços não têm uma má reputação conhecida e geralmente são usados para o envio de e-mails corporativos, especialmente por pequenas empresas. Seja qual for o idioma nativo da vítima (vimos ataques direcionados a empresas na Rússia, República Tcheca, Malásia e Egito), os e-mails dos atacantes são sempre escritos em inglês.

No primeiro contato, eles fazem perguntas sobre os produtos oferecidos, citando nomes reais de produtos. Isso indica uma preparação minuciosa para os ataques. Eles não enviam e-mails idênticos para empresas de manufatura com perfis semelhantes, mas pesquisam cuidadosamente informações públicas disponíveis on-line sobre cada vítima. Se alguém responder ao primeiro e-mail, os invasores continuam a conversa. Às vezes, antes de ir direto ao seu objetivo, que é extrair credenciais de contas de e-mail corporativas, eles trocam várias mensagens nas quais, como distração, esclarecem certos detalhes ou fazem perguntas adicionais. Mas, na maior parte das vezes, eles enviam o link de phishing já no segundo e-mail.

Os invasores enviam especificações detalhadas de um produto no qual afirmam estar interessados, perguntam se o produto pode ser gravado de acordo com um esboço ou usam qualquer outro pretexto para tentar fazer com que a vítima abra o arquivo enviado.

Uma cadeia de e-mails que termina com um link de phishing

Site de phishing

Na realidade, não há nenhum arquivo. O site de phishing que é aberto quando a vítima clica no link imita um serviço na nuvem popular para editar documentos em PDF. O botão “Baixar” leva a um formulário de login no qual a vítima é solicitada a inserir seu endereço de e-mail corporativo e sua senha para acessar o arquivo confidencial. Obviamente, isso é “por motivos de segurança”. Se um funcionário da empresa alvo não parar para pensar por que inseriria suas credenciais de login corporativas em um site completamente sem relação com a empresa, um site que claramente não tem como verificar sua autenticidade, seu endereço de e-mail e a senha associada serão enviados para o servidor dos invasores.

Como se manter em segurança?

Os ataques de phishing modernos estão se tornando cada vez mais sofisticados e, graças ao uso de ferramentas de IA pelos atacantes, também mais convincentes. É por isso que, em primeiro lugar, recomendamos aumentar a conscientização sobre segurança dos funcionários sempre que possível. E para garantir que eles tenham que colocar esse conhecimento em prática o mínimo possível, recomenda-se implementar uma solução de segurança no nível do gateway de e-mail. O Kaspersky Secure Mail Gateway detecta esse ataque de phishing antes mesmo de os atacantes passarem para a tentativa de phishing propriamente dita.

Dicas