Phishing σε τράπεζες: Πώς οι χάκερ κρύβονται στο Cloud

Οι κυβερνοεγκληματίες αλλάζουν ριζικά τακτική στο ηλεκτρονικό ψάρεμα. Χρησιμοποιούν πλέον υποδομές των Google Cloud, Amazon Web Services (AWS) και Microsoft Azure. Στοχεύουν οργανισμούς του χρηματοπιστωτικού τομέα με απόλυτη ακρίβεια. Η κακόβουλη κίνηση μοιάζει πλέον ολόιδια με τη νόμιμη εταιρική δραστηριότητα.

✂️ Σύνοψη άρθρου

  • Έμπιστες Υποδομές: Οι επιτιθέμενοι στέλνουν phishing emails μέσω εργαλείων του Google Cloud και του Microsoft 365, περνώντας ανέπαφα τους ελέγχους SPF, DKIM και DMARC.
  • Παράκαμψη MFA: Χρησιμοποιούνται Adversary-in-the-Middle (AiTM) kits όπως τα Tycoon2FA και EvilProxy για υποκλοπή session tokens αντί για απλούς κωδικούς.
  • Ανάγκη για FIDO2: Τα παραδοσιακά φίλτρα domain reputation αποτυγχάνουν, καθιστώντας τα hardware security keys (FIDO2) και τη συμπεριφορική ανάλυση απαραίτητη άμυνα.

Πώς λειτουργεί το Cloud Phishing

Η στρατηγική του Trusted Infrastructure Phishing καταργεί τα επισφαλή, νεοσύστατα domains των χάκερ. Αντί για αυτά, ολόκληρη η αλυσίδα της επίθεσης φιλοξενείται σε εγκεκριμένες cloud υπηρεσίες. Οι τράπεζες και οι επιχειρήσεις εμπιστεύονται τυφλά αυτά τα οικοσυστήματα για την καθημερινή τους επικοινωνία.

Πρόσφατες επιθέσεις αξιοποιούν τη λειτουργία «Send Email» του Google Cloud Application Integration. Τα μηνύματα φεύγουν απευθείας από επίσημες διευθύνσεις της Google. Με αυτόν τον τρόπο, περνούν με επιτυχία τα φίλτρα ασφαλείας SPF, DKIM και DMARC χωρίς να χτυπήσει κανένας συναγερμός.

Όταν το θύμα πατήσει τον σύνδεσμο, οδηγείται μέσω Google Cloud Storage και ενδιάμεσων CAPTCHA gates σε πλαστές σελίδες Microsoft 365, φιλοξενούμενες σε AWS S3 buckets. Αυτή η πολυεπίπεδη ανακατεύθυνση εξουδετερώνει τα automated crawlers και μπερδεύει ακόμα και υποψιασμένους χρήστες.

AiTM Kits και παράκαμψη MFA

Το πρόβλημα δεν περιορίζεται στην υποκλοπή ενός απλού password. Οι κυβερνοεγκληματίες εγκαθιστούν Adversary-in-the-Middle (AiTM) frameworks απευθείας σε subdomains γνωστών CDNs και cloud παρόχων. Εργαλεία όπως τα Tycoon2FA, Sneaky2FA και EvilProxy λειτουργούν ως reverse proxies ανάμεσα στο θύμα και την πραγματική υπηρεσία σύνδεσης.

Καθώς πληκτρολογείς τα στοιχεία σου και ολοκληρώνεις την ταυτοποίηση δύο παραγόντων (2FA μέσω SMS ή App), το proxy υποκλέπτει το ενεργό session cookie. Με αυτό το token, ο εισβολέας συνδέεται απευθείας στον εταιρικό λογαριασμό παρακάμπτοντας πλήρως το MFA. Στον τραπεζικό τομέα, αυτό συνεπάγεται άμεση πρόσβαση σε τραπεζικές μεταφορές και ευαίσθητα οικονομικά αρχεία.

Σύμφωνα με της εταιρείας ανάλυσης απειλών ANY.RUN, οι χρηματοπιστωτικοί οργανισμοί δέχονται δυσανάλογα μεγάλο όγκο τέτοιων στοχευμένων επιθέσεων συγκριτικά με άλλους κλάδους.

Πλατφόρμα / Εργαλείο Μέθοδος Κατάχρησης Επιχειρησιακός Κίνδυνος
Google Cloud Platform App Integration & Cloud Storage Αποστολή lures από google.com (Bypass DMARC/SPF)
Microsoft 365 / Azure Tenant display name alteration Εσωτερικό routing που παρακάμπτει το EOP
Amazon Web Services AWS S3 buckets & CAPTCHA checks Φιλοξενία landing pages χωρίς flagging του IP
AiTM Kits (EvilProxy κ.α.) Live Session Hijacking Πλήρης παράκαμψη SMS/OTP 2FA ελέγχων

Αποτυχία παραδοσιακών εργαλείων ανίχνευσης

Τα κλασικά Secure Email Gateways (SEG) και οι μηχανισμοί Domain Reputation βασίζονται σε μαύρες λίστες κακόβουλων IP και domains. Όταν όμως το email προέρχεται από επίσημο mail server της Microsoft ή της Google, το score εμπιστοσύνης είναι άριστο. Το μήνυμα καταλήγει κατευθείαν στα εισερχόμενα.

Η εξέταση των URLs πριν την παράδοση συχνά αποτυγχάνει. Οι επιτιθέμενοι χρησιμοποιούν CAPTCHA της Cloudflare ώστε τα αυτόματα sandbox scanners να μην μπορούν να διαβάσουν το τελικό payload. Η ανάλυση πρέπει πλέον να εστιάζει στη συμπεριφορά του χρήστη μετά το κλικ.

Σε συνδυασμό με τη χρήση Generative AI για τη σύνταξη άψογων κειμένων χωρίς γραμματικά λάθη, η αναγνώριση του phishing από το ανθρώπινο μάτι γίνεται σχεδόν αδύνατη. Απαιτείται ολοκληρωμένη στρατηγική κυβερνοασφάλειας για οργανισμούς που παρακολουθεί τη δικτυακή κίνηση σε πραγματικό χρόνο.

FIDO2 και άμυνα επόμενης γενιάς

Για να αντιμετωπιστεί το session hijacking μέσω AiTM, η απλή χρήση εφαρμογών authenticator δεν αρκεί πλέον. Η μόνη αποτελεσματική άμυνα είναι το phishing-resistant MFA, βασισμένο στο πρωτόκολλο FIDO2 και στα Passkeys. Αυτά συνδέουν κρυπτογραφικά το login με το ακριβές URL του browser, καθιστώντας άχρηστα τα ενδιάμεσα reverse proxies.

Παράλληλα, τα τμήματα IT οφείλουν να εφαρμόσουν Cloud Access Security Brokers (CASB) και να ελέγχουν αυστηρά τα δικαιώματα εφαρμογών τρίτων. Μια κακόβουλη εφαρμογή με δικαιώματα ανάγνωσης μπορεί να υποκλέψει δεδομένα ακόμα και χωρίς credentials.

Η υιοθέτηση εργαλείων Zero Trust Network Access (ZTNA) και η ασφαλής διαχείριση δικτυακών συνδέσεων περιορίζουν τις παράνομες προσβάσεις. Εάν εντοπιστεί σύνδεση από ασυνήθιστη γεωγραφική τοποθεσία ή ασύμβατη συσκευή, το session token πρέπει να ακυρώνεται άμεσα.

Η άποψή μας στο TechNoid

Η εποχή που αναγνωρίζαμε το phishing από ένα ορθογραφικό λάθος ή ένα περίεργο domain ανήκει οριστικά στο παρελθόν. Οι επιθέσεις Trusted Infrastructure αποδεικνύουν ότι οι μεγάλοι cloud πάροχοι αργούν απαράδεκτα να καθαρίσουν τα δικά τους εργαλεία από κακόβουλη χρήση. Όσο η Google και η Microsoft επιτρέπουν την ανεξέλεγκτη δρομολόγηση automated emails χωρίς αυστηρότερο vetting, το βάρος πέφτει εξ ολοκλήρου στον τελικό χρήστη και στα τοπικά SOCs.

Για εμάς στο TechNoid, η λύση δεν είναι περισσότερα σεμινάρια awareness με παρωχημένες συμβουλές. Κάθε εταιρεία και επαγγελματίας που διαχειρίζεται οικονομικά δεδομένα οφείλει να κλειδώσει άμεσα την πρόσβαση με physical security keys (όπως YubiKey) και αυστηρό Conditional Access. Οτιδήποτε λιγότερο από FIDO2 αφήνει την πόρτα ανοιχτή.

Συχνές Ερωτήσεις για Cloud Phishing

Τι είναι το Trusted Infrastructure Phishing;

Είναι η μέθοδος επίθεσης όπου οι χάκερ φιλοξενούν και στέλνουν κακόβουλο περιεχόμενο μέσω νόμιμων cloud υπηρεσιών (Google Cloud, Microsoft Azure, AWS), παρακάμπτοντας τα φίλτρα ασφαλείας.

Πώς παρακάμπτεται ο έλεγχος ταυτότητας δύο παραγόντων (2FA);

Μέσω εργαλείων AiTM (όπως το EvilProxy), τα οποία παρεμβάλλονται στη σύνδεση, καταγράφουν το authentication session cookie και επιτρέπουν στον εισβολέα να συνδεθεί χωρίς κωδικό ή SMS OTP.

Προστατεύει ο έλεγχος των πρωτοκόλλων SPF/DKIM/DMARC;

Όχι πλήρως σε αυτές τις περιπτώσεις, καθώς τα μηνύματα αποστέλλονται από πραγματικές, εξουσιοδοτημένες cloud υποδομές που περνούν κανονικά αυτούς τους ελέγχους.

Ποια είναι η πιο αποτελεσματική άμυνα ενάντια στα AiTM kits;

Η χρήση phishing-resistant μεθόδων όπως τα hardware keys FIDO2 (π.χ. YubiKey) ή τα Passkeys, τα οποία δεν επιτρέπουν την υποκλοπή session credentials από πλαστές ιστοσελίδες.

Τι πρέπει να προσέχει ένας χρήστης σε ένα email από cloud πάροχο;

Πρέπει πάντα να επαληθεύει το πραγματικό URL στη γραμμή διευθύνσεων του browser πριν πληκτρολογήσει διαπιστευτήρια και να αποφεύγει άγνωστες συνδέσεις μέσω κοινόχρηστων cloud links.

Dimitris Marizas
Dimitris Marizashttps://technoid.gr
Γράφω για τεχνολογία από τη σκοπιά του ανθρώπου που τη χρησιμοποιεί καθημερινά — όχι από αίθουσες συνεδρίων. Ασχολούμαι με δίκτυα, δορυφορικό internet, smartphones και ψηφιακές υπηρεσίες, με έμφαση στο τι σημαίνουν αυτά πρακτικά για τον Έλληνα χρήστη. Πίσω από κάθε άρθρο κρύβεται ώρες ανάλυσης, δοκιμών και — όταν χρειάζεται — κριτικής σε ό,τι το marketing προσπαθεί να κρύψει.

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ