8 марта 2025 г. • От KWD
Кампания фишинга с использованием копий доменов, нацеленная на энергетические компании в Южной Корее, США, ОАЭ и Германии, в которой используются поддельные адреса электронной почты с вредоносными вложениями в файлы, замаскированными под предложения о деловом партнерстве.
Ключевые моменты
- Злоумышленники используют вложения в виде файлов IMG, ISO и CAB, замаскированные под PDF-файлы, чтобы избежать обнаружения антивирусами на уровне электронной почты.
- Письма фишинга выдают себя за легитимные компании отрасли и ссылаются на реальных руководителей, логотипы и физические адреса для повышения достоверности.
- Письма нацелены как на универсальные адреса, так и на конкретных сотрудников с запросами предложений, контрактами и информацией о тендерах, связанными с реальными проектами компании.
- Злоумышленники проводят разведку и демонстрируют знание моделей B2B-коммуникации для повышения подлинности письма.
- Южная Корея является основным целевым регионом, при этом значительные кампании также проводятся в Соединенных Штатах, Объединенных Арабских Эмиратах и Германии.
Исследователи Intezer выявили фишинговую кампанию, направленную на энергетические компании в Южной Корее, Соединенных Штатах, Объединенных Арабских Эмиратах и Германии. Большинство целей находятся в Южной Корее.
“Злоумышленники запускают атаку через опечатки в доменах и поддельные письма,” пишут исследователи. “Кампания распространяется через фишинговые письма, направленные на конкретных сотрудников целевых компаний. Письма разработаны таким образом, чтобы казаться отправленными другой компанией из соответствующей отрасли, предлагающей деловое партнерство или возможность.
Каждое письмо включает файловое вложение, обычно это файлы IMG, ISO или CAB. Эти форматы файлов часто используются злоумышленниками, чтобы избежать обнаружения антивирусными сканерами, основанными на электронной почте. Когда жертва открывает вложение и нажимает на один из файлов внутри него, запускается информационный стилер.”
По данным Intezer, вложения замаскированы под файлы PDF, чтобы обманом заставить жертву их открыть.
Исследователи пишут, что письма отформатированы так, чтобы выглядеть как законная корреспонденция между двумя бизнесами. “Дополнительные усилия злоумышленника, скорее всего, предназначены для повышения достоверности писем и соблазнения жертв открыть вредоносные вложения. В письмах используются методы социальной инженерии, такие как ссылки на руководителей, использование физических адресов, логотипов и адресов электронной почты законных компаний. Кроме того, они включают запросы коммерческих предложений (RFQ), контрактов и рекомендаций/тендеров для реальных проектов, связанных с деятельностью целевой компании.”
Кроме того, исследователи отмечают, что злоумышленники хорошо знакомы с корпоративными разговорами, что придает их действиям достоверность.
“Содержание писем показывает, что субъект угрозы хорошо разбирается в деловой коммуникации между компаниями (B2B),” говорит Intezer. “Получатели этих писем варьируются от общих адресов электронной почты, таких как 'info@target company[.]com' или'sales@target company[.]com', до конкретных лиц внутри бизнеса. Это означает, что некоторые компании собрали больше информации во время разведки, чем другие.”
Ваши сотрудники узнают, как защититься от целевых атак социальной инженерии благодаря новому обучению по осведомленности о безопасности, которое мы разработали.