Ani skutočná prihlasovacia stránka Googlu už nemusí znamenať bezpečie. Tento phishing vie ukradnúť heslo aj 2FA kód

Nový phishingový útok dokáže zobraziť skutočnú prihlasovaciu stránku Googlu a zachytiť heslo, 2FA kód aj aktívnu reláciu používateľa.

hacker utok
Zdroj: janews / shutterstock.com

Bežná phishingová stránka sa často prezradí na prvý pohľad. Divná adresa, podozrivý dizajn alebo množstvo gramatických chýb môžu naznačiť, že niečo nie je v poriadku. Nový typ útoku, na ktorý upozornil HackRead, však využíva oveľa presvedčivejší trik. Používateľovi totiž zobrazí skutočnú prihlasovaciu stránku Googlu, lenže tá sa v skutočnosti otvorí v prehliadači ovládanom útočníkom.

Bezpečnostní výskumníci zo spoločnosti NordVPN objavili phishingovú infraštruktúru, ktorá dokáže takýmto spôsobom zachytiť heslá, dvojfaktorové overovacie kódy a dokonca aj aktívnu prihlasovaciu reláciu používateľa. Útok preto predstavuje problém aj pre ľudí, ktorí používajú dvojfaktorové overenie a spoliehajú sa na to, že samotné heslo už útočníkovi na prístup k účtu nestačí.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Všetko sa začína e-mailom od Googlu

Kampaň sa začína phishingovým e-mailom, ktorý sa tvári ako upozornenie na hlasovú správu v službe Google Voice. Správa môže pôsobiť dôveryhodnejšie aj preto, že útočníci využívajú kompromitované legitímne účty. E-mail tak nemusí na prvý pohľad vyzerať ako klasická spamová správa.

NordVPN pôvodne zaznamenal útoky namierené predovšetkým proti vedúcim pracovníkom a generálnym riaditeľom. Neskôr však výskumníci zistili, že kampaň zasiahla aj bežných zamestnancov v ďalších organizáciách. Po kliknutí na odkaz sa obeť dostane na prihlasovací proces Googlu, čo tvorí hlavný krok útoku.

Používateľ totiž nemusí vidieť falošnú kópiu prihlasovacej stránky. Útočník môže načítať reálnu stránku Googlu vo svojom vlastnom prehliadači a následne ju preniesť na obrazovku obete.

Útočník vidí heslo aj 2FA kód

Technika, ktorú hackeri pri útoku použili, nesie označenie Browser-in-the-Middle, skrátene BiTM. Jej princíp spočíva v tom, že medzi používateľom a skutočnou službou vznikne ďalšia vrstva ovládaná útočníkom. Keď teda zadáš prihlasovacie meno, heslo alebo bezpečnostný kód, údaje nemusia putovať priamo medzi tebou a Googlom. Útočník ich môže zachytiť počas celej prihlasovacej relácie.

phishing titulka
Zdroj: Andrea Danti / shutterstock.com

„Všetko, čo používateľ zadá, vrátane bezpečnostného kódu, ide priamo k útočníkovi,“ uviedol Marijus Briedis, technologický riaditeľ NordVPN.

To je dôležitý rozdiel oproti klasickému phishingu. Pri obyčajnej falošnej stránke môže útočník ukradnúť heslo, no následne ešte potrebuje prekonať dvojfaktorové overenie. V tomto prípade však môže sledovať aj zadanie jednorazového kódu v reálnom čase.

Po úspešnom prihlásení môže útočník získať autentifikovanú reláciu účtu. Prakticky to znamená, že samotná krádež hesla nemusí byť jediným cieľom. Útočník sa môže pokúsiť využiť už overenú reláciu na prístup k účtu a jeho službám. Jednorazový kód teda síce splní svoju úlohu pri prihlasovaní, no v tomto prípade ho útočník môže získať priamo počas procesu.

Za útokom môžu stáť aj ľudia, nie iba automat

Výskumníci zároveň objavili administračný panel, ktorý umožňuje operátorom sledovať jednotlivé napadnuté relácie. Nešlo teda iba o jednoduchú automatizovanú stránku, ktorá zhromažďuje údaje a čaká na ďalšie spracovanie. Ľudský operátor môže sledovať priebeh prihlasovania a reagovať na situáciu. Ak napríklad Google zobrazí dodatočnú bezpečnostnú kontrolu, útočník môže na ňu podľa výskumníkov reagovať.

NordVPN našiel aj tokeny obsahujúce identifikátory kampaní a projektov. Tie naznačujú, že infraštruktúra môže fungovať ako Phishing-as-a-Service, teda služba, ktorú môžu využívať rôzni útočníci bez nutnosti vytvárať celú technickú infraštruktúru od začiatku.

„Útočníci môžu pokračovať v práci s reláciou aj po tom, ako obeť dokončí prihlasovanie,“ vysvetlil Briedis.

Systém navyše využíva ochrany, ktoré mu majú pomôcť vyhnúť sa automatizovanému odhaleniu. Výskumníci napríklad narazili na kontrolu Cloudflare Turnstile. Ich automatizované pokusy o prístup infraštruktúra zablokovala.

Vedľa phishingu funguje aj podvod s notifikáciami

Výskumníci objavili na rovnakej infraštruktúre aj ďalšiu kampaň. Tá používateľa privíta falošnou stránkou s textom „Subscription confirmed“, teda potvrdením predplatného. Stránka zobrazuje vopred nastavený počet 22 726 predplatiteľov a snaží sa používateľa presvedčiť, aby povolil odosielanie upozornení z webu. Ak návštevník povolenie schváli, útočníci získajú ďalší spôsob, ako mu neskôr posielať vlastné oznámenia. Tie môžu následne slúžiť na ďalšie podvody alebo presmerovanie na škodlivé stránky.ň

hacker pocitac
Zdroj: Vosveteit.sk, AI

NordVPN pri vyšetrovaní analyzoval sieťovú komunikáciu, JavaScript, service workery, snímky obrazovky aj automatizáciu prehliadača. Výskumníci sa pozreli aj na používané tokeny a kód na strane klienta.

Dvojfaktorové overenie už nemusí stačiť

Prípad ukazuje, prečo samotné používanie 2FA automaticky neznamená úplnú ochranu pred phishingom. Jednorazový kód môže útočník zachytiť, ak ho obeť zadá do prihlasovacieho procesu, ktorý útočník sprostredkuje v reálnom čase. Google a ďalšie veľké služby sa preto čoraz častejšie spoliehajú aj na passkeys a hardvérové bezpečnostné kľúče. Tie dokážu overiť konkrétnu doménu a výrazne sťažujú situáciu, v ktorej sa útočník snaží prihlasovanie sprostredkovať cez vlastnú stránku alebo prehliadač.

Pre používateľa zostáva dôležitá aj samotná opatrnosť. Ak e-mail vytvára tlak na okamžité prihlásenie, odkaz vedie cez neznámu doménu alebo správa pôsobí nečakane, bezpečnejšie je otvoriť príslušnú službu priamo cez jej oficiálnu stránku.

Pri tomto type útoku totiž nemusí byť rozhodujúce, či prihlasovacia stránka vyzerá ako Google. Môže ním skutočne byť. Problém spočíva v tom, kto kontroluje prehliadač a kam putujú údaje počas celej prihlasovacej relácie.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať