Hackeri našli spôsob, ako ti ukradnú výplatu. Microsoft bije na poplach, nový útok „Payroll Pirate“ je mimoriadne nebezpečný
Hackeri spustili nový typ podvodu s názvom „Payroll Pirate“, ktorý cieli na zamestnancov firiem a univerzít. Microsoft varuje, že útočníci dokážu presmerovať mzdy na svoje účty po získaní prístupu do HR systémov cez phishing.
Hackeri sú čoraz viac prefíkanejší a ich najnovší útok s označením „Payroll Pirate“ je toho ďalším dôkazom. Hlavným terčom sú tentokrát zamestnanci firiem či univerzít, ktorých mzdy môžu byť v okamihu presmerované priamo na účty týchto podvodníkov.
Technologický gigant Microsoft nedávno vydal varovanie pred touto sofistikovanou schémou, ktorá sa rozmáha na viacerých kontinentoch. Pričom už stihla zasiahnuť stovky zamestnancov. Na tému upozornil server ArsTechnica.
Jadro útoku spočíva v tom, že útočníci získajú prístup do HR systémov. Bežne ide o cloudové platformy ako napríklad Workday. Kľúčový moment nastáva pri phishingových e-mailoch, tie sú špecificky navrhnuté tak, aby presvedčili adresáta kliknúť na falošný odkaz a zadať svoje prihlasovacie údaje. Útočníci využívajú techniku „adversary-in-the-middle“. Obeť vtedy nemá najmenšieho tušenia, že v skutočnosti komunikuje s podvodníkmi a nie s legitímnou stránkou. Vďaka tomu vedia zachytiť prihlasovacie meno, heslo aj jednorazový MFA kód.

Hackeri používajú nový druh podvodu
Momentálne za týmito útokmi stojí skupina Storm-2657, ktorá, podľa údajov Microsoftu, v tomto roku kompromitovala minimálne 11 účtov zamestnancov na troch univerzitách. Odhaduje sa, že ich je pritom oveľa viac. Tieto účty boli následne zneužité na rozposlanie phishingových e-mailov takmer 6 000 adresátom v rámci 25 univerzít. Obľúbené témy podvodných správ sú upozornenia na infekčné ochorenia, výzvy na zmenu pracovných výhod, či dokonca upozornenia od vedenia univerzity. Každý klik na falošnú stránku samozrejme znamená riziko.
Získaním prístupu ku cloudovému HR portálu dokážu útočníci prepísať nastavenia bankového účtu v profile zamestnanca. Aby boli v práci úspešní a čo najdlhšie neodhalení, vytvárajú v e-mailoch špeciálne pravidlá na filtrovanie správ. Napríklad automaticky skryjú všetky notifikácie od HR systému, ktoré informujú o zmenách bankových údajov. V niektorých prípadoch si útočníci pridali vlastné telefónne číslo, ako záložnú možnosť na obnovu účtu, čím si zabezpečili trvalý prístup do kompromitovaného profilu.
Neprehliadni
V snahe minimalizovať takéto incidenty Microsoft odporúča používať odolné formy viacfaktorového overenia. Najmä má ísť o riešenia v súlade so štandardom FIDO, ako sú hardvérové bezpečnostné kľúče, alebo passkeys. Práve tieto technológie sú vďaka princípu lokálnej autentifikácie výrazne menej náchylné na útoky typu phishing, alebo „man-in-the-middle“.

Základom je používať zdravý rozum
Zároveň je dôležité, aby používatelia a administrátori pravidelne kontrolovali nastavenia filtrovania e-mailov. Nakoľko v nich môžu zostať pravidlá, ktoré zabraňujú doručeniu bezpečnostných upozornení od HR systému. Firmy by mali taktiež zaviesť monitoring zmien bankových účtov v týchto systémoch. Samozrejme by mali aj školiť zamestnancov proti phishingu a nastaviť dodatočné notifikácie. V ideálnom prípade by mala byť každá zmena účtu oznámená aj alternatívnou cestou, napríklad SMS správou, alebo cez IT oddelenie.
Útoky typu „Payroll Pirate“ veľmi jasne ukazuú, že žiadna ochrana nie je stopercentná. Aj najpokročilejšia MFA môže zlyhať, ak je samotný cloudový systém či koncový používateľ kompromitovaný. Používatelia by mali byť preto veľmi opatrní, s kým komunikujú. Hlavne si dávať pozor na to, odkiaľ mail prišiel a ako daná osoba na druhej strane píše. Treba hlavne používať zdravý rozum.