Aggiornamenti recenti Novembre 20th, 2024 10:12 AM
Ott 10, 2024 Marina Londei Approfondimenti, Attacchi, In evidenza, Minacce, Minacce, News, RSS 0
Negli ultimi anni il numero di campagne di business email compromise (BEC) è cresciuto notevolmente, anche grazie a un aumento dell’abuso di servizi cloud ampiamente usati come Dropbox, SharePoint e OneDrive.
A lanciare l’allarme è Microsoft: in un recente post sul suo blog, la compagnia ha evidenziato che la diffusione di questi servizi collaborativi e di file sharing nelle organizzazioni rende gli utenti aziendali un obiettivo molto interessante per gli attaccanti. Abusando della fiducia che gli utenti ripongono in questi servizi e della facilità di utilizzo, i cybercriminali riescono a condividere file e link malevoli, eludendo i tradizionali controlli di sicurezza.
Microsoft spiega che l’abuso di questi servizi cloud per condurre campagne BEC è diventato un trend soprattutto per la relativa facilità di svolgimento degli attacchi. Da metà aprile 2024, la compagnia ha individuato in particolare due tattiche più usate dagli attaccanti per superare i meccanismi di difesa: una consiste nel condividere via e-mail file con restrizioni di accesso che possono essere aperti solo dal destinatario specificato; questo implica che l’utente debba essere loggato al servizio o eventualmente autenticarsi di nuovo inserendo email e OTP.
La seconda tattica sfrutta i file con permessi di sola lettura per eludere i sistemi di detonation nelle e-mail: i file condivisi dagli attaccanti sono impostati in modalità “Sola lettura” per impedirne il download e di conseguenza l’individuazione di URL malevoli nel file.
Solitamente gli attaccanti ottengono l’accesso iniziale compromettendo l’utente di un vendor dell’azienda e inviando dei file all’organizzazione target da questo account. “Questo abuso di servizi di file hosting legittimi è particolarmente efficace perché i destinatari sono più propensi a fidarsi delle e-mail provenienti da fornitori noti, consentendo agli attaccanti di aggirare le misure di sicurezza e compromettere le identità” spiegano i ricercatori di Microsoft.
I file condivisi, per essere più credibili, di solito fanno riferimento ad argomenti già oggetto di discussione tra le due aziende o a temi legati al business, e in generale si basano su un senso di urgenza per portare gli utenti ad aprire immediatamente i documenti ricevuti.
Quando la vittima accede al file condiviso, gli viene chiesto di verificare la sua identità inserendo l’email e l’OTP. L’utente apre quindi il documento dove è presente una finta preview di un messaggio e un pulsante per visualizzarlo interamente. Il link rimanda la vittima a una pagina di phishing controllata dall’attaccante; qui gli viene richiesto di inserire la sua password e completare l’autenticazione multifattore. Il token, ora in possesso degli attaccanti, può essere usato per prendere il controllo dell’account utente e proseguire con la campagna.
Per proteggersi da questi attacchi sempre più frequenti, Microsoft consiglia innanzitutto di rendere obbligatoria l’autenticazione multifattore per tutti gli utenti aziendali e, se possibile, eliminare le password.
Nel caso si utilizzi Microsoft Entra, è utile abilitare le policy di accesso condizionale e implementare la continuous access evaluation per verificare continuamente la sicurezza degli accessi. È inoltre fondamentale adottare soluzioni di sicurezza in grado di identificare e bloccare siti potenzialmente malevoli e di scartare le email sospette o anomale prima che raggiungano le vittime.
Nov 15, 2024 0
Nov 14, 2024 0
Nov 13, 2024 0
Nov 11, 2024 0
Nov 20, 2024 0
Nov 19, 2024 0
Nov 18, 2024 0
Nov 15, 2024 0
Nov 14, 2024 0
L’FBI ha lanciato un allarme: stando a un avviso...Nov 13, 2024 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una...Nov 12, 2024 0
Le minacce APT sono in aumento e in molti casi stanno...Nov 11, 2024 0
Kaspersky ha collaborato a Synergia II, operazione...Nov 07, 2024 0
L’attuale panorama delle minacce si presente sempre...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Nov 20, 2024 0
Una campagna di spionaggio a opera di hacker cinesi ha...Nov 19, 2024 0
I ricercatori di Sekoia hanno individuato una nuova...Nov 18, 2024 0
István Márton, ricercatore di Wordfence, ha individuato...Nov 15, 2024 0
La sicurezza dei toolkit ML continua a essere minacciata...Nov 15, 2024 0
Aaron Costello, Chief of SaaS Security Research di AppOmni,...