ZeroTokens phishing platform

Editors' Pick

Az Abnormal AI által feltárt ZeroTokens egy pénzügyi intézmények megszemélyesítésére épített, operátorvezérelt phishing platform. Nem klasszikus AiTM proxy, a támadó valós időben figyeli a sértett által beírt adatokat WebSocketen keresztül, és manuálisan választja ki a következő megjelenítendő képernyőt. Közben külön böngészőből belép a valódi banki szolgáltatásba, így például az ott generált SMS OTP-t azonnal bekérheti a phishing oldalon. A rendszer jelszavak mellett személyazonosító adatokat, bankkártyaadatokat, OTP-ket, alkalmazásos jóváhagyást és kereskedési jelszót is képes begyűjteni. 

A ZeroTokens 53 pénzügyi márkához és 14 lokalizációhoz tartalmaz testreszabott folyamatokat. A vizsgált kampány több mint 45 000 e-mailt küldött 24 000 címzettnek, több mint 700 szervezetnél. Kilenc kompromittált SendGrid-fiókot használtak, ezért az üzenetek SPF-, DKIM- és DMARC-ellenőrzésen is átmehettek. A feladói domaineknek nem volt MX rekordjuk, vagyis kizárólag küldésre szolgáltak. 

Védekezésnél ezért a domain és az e-mail tartalma mellett érdemes figyelni az MX nélküli új feladókat, azonos tárggyal nagy mennyiségben küldő domaineket és a rövid időn belül egymás után bekért többféle érzékeny adatot. Incidens esetén egy egyszerű jelszócsere nem feltétlenül elég, mert az áldozat személyazonosító, kártya- és tranzakció-hitelesítési adatokat is átadhatott. 

FORRÁS