
El panorama de amenazas evoluciona con rapidez, y las tácticas de phishing se están volviendo más sofisticadas para evadir filtros y engañar a usuarios. Un reciente informe de Check Point Research (CPR) revela una campaña activa que ha apuntado a miles de organizaciones mediante correos electrónicos que simulan notificaciones de transcripción de buzón de voz y que incluyen archivos SVG maliciosos diseñados para robar credenciales.
La finalidad de la campaña parece ser el robo de credenciales, con el objetivo de obtener acceso a cuentas de correo, servicios empresariales y otros recursos sensibles.
Aprovechando las tendencias actuales
La proliferación de la inteligencia artificial ha dado lugar a una nueva tendencia en la oficina: las transcripciones automáticas de mensajes de voz. Cuando alguien recibe un buzón de voz, puede optar por leer la transcripción en lugar de escucharla. Esto resulta útil en entornos ruidosos o cuando se manejan mensajes sensibles. Un sistema automatizado envía la transcripción al correo del destinatario con un formato familiar, y al estar acostumbrados a este tipo de correos, los usuarios tienden a no desconfiar lo suficiente. Esa confianza es precisamente lo que buscan los atacantes.
Entre el 17 y el 31 de agosto, Check Point identificó más de 58,000 correos vinculados a la campaña, que ha llegado a más de 7,800 organizaciones, aprovechando más de 38,400 direcciones de remitentes suplantadas y más de 9,300 dominios falsificados, según los investigadores.
Los correos siguen una fórmula simple: el asunto comienza con “Automated transcript”, seguido de un número de teléfono parcialmente oculto y una cadena de seguimiento aleatoria. El efecto es deliberadamente sobrio: una notificación que parece haber sido generada por un sistema interno de confianza.
Los dominios de los correos también se suplantan para que parezca que provienen de la misma organización.
Adjuntos SVG
Cada correo contiene un adjunto diseñado para parecer un archivo de grabación de llamada, con nombres como “▷ ——— 001min 09sec_….svg”. Pero el archivo es SVG, un formato de Gráficos Vectoriales. Este formato es atractivo para los atacantes porque es un documento basado en XML que puede contener JavaScript. Al abrir el SVG en un navegador, ese JavaScript puede ejecutarse y redirigir a una página de inicio de sesión falsa donde se solicita la credencial del usuario.
En este caso, el SVG también está diseñado para rellenar automáticamente la dirección de correo del destinatario en el formulario falso, haciendo que la credencial parezca más personalizada y creíble.
Otra razón para la popularidad de SVG en estos ataques es que puede eludir ciertos filtros de seguridad de correo electrónico. Si el atacante coloca un hipervínculo en el cuerpo del correo, es posible que el sistema de seguridad lo escanee y lo sanee como malicioso. Sin embargo, al no haber un enlace externo y centrarse en un adjunto SVG, las defensas pueden centrarse solo en archivos adjuntos tradicionales (como .exe, .docx o .pdf), mientras que los archivos SVG quedan menos controlados.
Adaptación a los cambios
Estecampaign ejemplifica cómo los atacantes se adaptan rápidamente a las rutinas empresariales a medida que aumenta la automatización. En respuesta, las empresas deben empezar a tratar las notificaciones automáticas como señales que requieren verificación: especialmente cuando el remitente parece coincidir con el dominio del destinatario.
Además, las organizaciones deben definir qué tipos de archivos y dominios pueden ser accedidos por agentes de IA sin confirmación humana. Y, sin duda, deben inspeccionar los adjuntos SVG como contenido activo, no solo como imágenes.
from Latest from TechRadar https://ift.tt/mGJNASf
via IFTTT IA