حمله هکرهای روسی به اسرائیل با وبسایتهای جعلی
به گزارش کارگروه حملات سایبری سایبربان؛ شرکت امنیت سایبری ایمپروا (Imperva)، یکی از چشمگیرترین کمپینهای فیشینگ را که تا کنون دیده شده، کشف کرد. بازرسان شرکت به این نتیجه رسیدند که گروهی از هکرهای روسی پشت پیامهای فیشینگ هستند که به ۴۰ زبان مختلف برای کاربران سراسر جهان ارسال میشود. هدف از این تلاش جهانی، سرقت اطلاعات مالی از جمله شماره کارت اعتباری و حساب بانکی با جعل هویت وبسایتها یا سازمانهای آشنا بود که اغلب پرداختهای آنلاین را دریافت میکنند.
به عنوان مثال، در اراضی اشغالی، شرکت پست اسرائیل اغلب از مشتریانی که بستههایی را از خارج دریافت میکنند میخواهد تا هزینههای گمرکی و اداری را پرداخت کنند؛ هکرها با ارسال پیامهای جعلی به اسرائیلیها و معرفی خود به عنوان وبسایت معتبر شرکت پست، درخواست پرداختهایی را به صورت آنلاین میکنند.
روش آنها ساده است. آنها پیوندی را برای پرداخت یا دریافت پول ضمیمه میکنند و قربانی روی آن کلیک میکند و به صفحه دیگری منتقل میشود که شبیه به وبسایت واقعی است؛ در آنجا از او خواسته میشود اطلاعات مالی شخصی را ارائه دهد. سپس این اطلاعات بهوسیله هکرها نگهداری میشود. بازرسان گفتند که پس از ارائه اطلاعات مالی قربانیان، هکرها سعی میکنند مبلغ را در عرض چند دقیقه به حساب دیگری منتقل کنند.
در این عملیات عظیم که حدود می 2022 آغاز شد، حدود 800 نام دامنه مورد استفاده قرار گرفت که همه تقریباً مشابه وبسایتهای معتبر هستند. در مجموع، بازرسان ایمپروا 340 شرکت و برند از جمله فیسبوک، فدرال اکسپرس، «DHL» و «Booking.com» را شناسایی کردند که سایتهایشان جعلی بود. آنها یک برنامه کامپیوتری ساختند تا طراحی وبسایتها را در صفحات جعلی خود به زبان مورد نیاز بدزدند و به سرعت آنها را تبلیغ کنند.
شلومیت یروشالمی (Shlomit Yerushalmi)، محقق ایمپروا گفت :
«این یک حمله فیشینگ جهانی است که حدود 340 شرکت را به صورت روزانه هدف قرار میدهد. هکرها یک زیرساخت پشتیبانی عمومی به 48 زبان ایجاد کردند که به آنها اجازه میدهد به راحتی اهداف بیشتری را برای حمله خود اضافه کنند. بخش بزرگی از راهبرد هکرها، تقلید موفقیتآمیز تجربه کاربر، برای جلوگیری از شناسایی است. آنها حتی اپراتورهای خدمات مشتری زنده را ارائه کردند. ما شواهد دقیقی از این موضوع پیدا کردیم. دامنه این عملیات غیرعادی است و هزاران نفر قربانی آن شدهاند و اطلاعات مالی خود را در اختیار هکرها قرار دادهاند.»
این طرح زمانی شناسایی شد که یکی از کارمندان ایمپروا سعی کرد یک صندلی ماشین نوزاد دست دوم را در «Yad2»، یک وبسایت معروف اسرائیلی بفروشد. شخصی که ادعا میکرد علاقهمند است و پیوند به سایتی که به نظر میرسید معتبر است را برای پرداخت ارائه کرد، از طریق واتساپ با او تماس گرفت. در این پیام، به کارمند ایمپروا گفته شد که تنها کاری که برای دریافت پولش باید انجام دهد این است که روی دکمه نارنجی در مرکز صفحه کلیک کند. که او را به صفحه دیگری فرستاد که در آن از او خواسته شد مشخصات اعتباری خود را وارد کند. این صفحه حتی یک گزینه چت با نماینده خدمات مشتری داشت که برای کمک به تکمیل فرآیند در دسترس بود، یک شخص واقعی که با استفاده از هر زبان مناسب، اهداف را متقاعد میکرد که اطلاعات را ارائه دهند.
هنگامی که اطلاعات ارائه شد، کارمند ایمپروا یک پیام متنی از شرکت کارت اعتباری خود دریافت کرد که از او خواسته بود تا طبق روال استانداردی که برای جلوگیری از استفاده از کارتهای سرقتی وجود دارد، پرداخت را تأیید کند. سپس هکرها سعی کردند 4500 هریونیای اوکراینی (معادل 450 شِکِل یا 122 دلار) را برداشت کنند. درصورت تأیید، این پول به هکرها منتقل میشد.
کارشناسان معتقدند که اگرچه از یک بانک اوکراینی برای شستن پولهای دزدیده شده استفاده شد، اما این کمپین، روسی است. یروشالمی ادعا کرد :
«ما متوجه شدیم که هکرها بیشتر از یک کد روسی استفاده میکنند که وبسایتهای جعلی را اداره میکند. آنها همچنین توهینهایی را که اغلب علیه اوکراینیها استفاده میشود اضافه کردند و آدرسهای IP روسی بود. اینها مجرمانی هستند که قصد سرقت پول را داشتند.»
بنابر ادعای محققان ایمپروا، چنین کلاهبرداریهای سایبری رایج نیستند؛ بیشتر هکرها روی یک برند تمرکز و از یک زبان استفاده میکنند. عملیاتهای فیشینگ وجود دارد که میتوان از آنها استفاده کرد، اما بازرسان چنین تواناییهایی را ندیدهاند که هیچ باندی برای عملیاتهای خود استفاده کند. آنها سعی دارند قبل از ورود دیگران به بازی، سود خود را به حداکثر برسانند، زیرا میدانند که اگر زیرساختهای خود را در اختیار دیگران قرار دهند، به سرعت شناسایی خواهند شد.
این عملیاتهای فیشینگ ثابت میکند که قبل از تعامل با هر موجود ناشناخته آنلاین، باید هوشیار بود. بازپرسان اعتقاد دارند : «اگر شک داشته باشید، دیگر شکی باقی نمیماند.»