V naší redakci jsme dostali tip na nový phishingový útok využívá pokročilé techniky a legitimní platformy, aby oklamal i ty nejzkušenější uživatele služby Gmail.
Jak je všeobecně známo, Gmail je zdaleka jednou z nejpoužívanějších e-mailových služeb na světě. Právě proto se stal hlavním cílem většiny kyberzločinců. V posledních týdnech byla zjištěna obzvláště sofistikovaná phishingová kampaň, která dokázala oklamat tisíce uživatelů a dokonce i některé vývojáře (ty, kteří tématu rozumí a obvykle na tento typ podvodu nenaletí).
Nejznepokojivější na tom všem je nejen záměr ukrást přihlašovací údaje, který je u tohoto typu podvodu běžný, ale i úroveň detailů a realističnosti, s jakou byl dotyčný podvod navržen. Kyberzločinci využívají pokročilé techniky k napodobování legitimních rozhraní a služeb, což ztěžuje odhalení i těm nejopatrnějším uživatelům.
Falešné upozornění na hlasovou schránku
Útok začíná tím, že do schránky přijde e-mail s předmětem „Nové upozornění na hlasovou poštu“. Odesílatel se jeví jako falešný a zpráva obsahuje tlačítko vyzývající k poslechu údajné hlasové schránky.
Na první pohled to vypadá legitimně. Útočníci navíc využívají platformu Microsoft Dynamics, skutečnou digitální marketingovou službu, která je hostitelem první fáze podvodu. Díky tomu se e-mailu podaří obejít spamové filtry služby Gmail, což zvyšuje jeho důvěryhodnost. Toto využití legitimních platforem je stále častější taktikou phishingových útoků, protože útočníci využívají důvěry uživatelů v tyto nástroje k usnadnění přístupu k jejich datům.

Zdroj: Youtube.com
Po kliknutí je uživatel přesměrován na stránku, kde se zobrazí falešná CAPTCHA, která má budovat důvěru. Po tomto kroku se zobrazí identická replika přihlašovací obrazovky služby Gmail. Zde je požadováno uživatelské jméno, heslo a dokonce i dvoufázové ověřovací kódy.
Je neuvěřitelné, že tím podvod nekončí. Podle bezpečnostních analytiků podvodná webová stránka využívá JavaScript se šifrováním AES a techniky proti odladění– co to znamená? Pokud se někdo pokusí kód analyzovat, systém ho přesměruje na oficiální web společnosti Google, aby ho zamaskoval. Tyto maskovací a šifrovací techniky velmi ztěžují bezpečnostním expertům identifikaci a demontáž podvodné stránky.
Ukradená data jsou navíc šifrovanými kanály přenášena na servery v zahraničí, což odhalení dále komplikuje. Tento typ přenosu dat je při operacích kybernetické kriminality běžný, protože pomáhá útočníkům vyhnout se odhalení a sledování ze strany úřadů.
Jak se před takovými podvody chránit
Tváří v tvář takto pokročilým podvodům zůstává nejlepší obranou prevence. Doporučujeme, abyste se vždy měli na pozoru před nečekanými e-maily, které obsahují tlačítka pro přímý přístup k údajným hlasovým zprávám, fakturám nebo dokumentům. V případě pochybností je nutné přistupovat ke svému účtu přímo z aplikace nebo oficiálních webových stránek, bez použití odkazů uvedených v těle e-mailu.

Zdroj: Youtube.com
Společnost Google navíc obecně doporučuje používat passkeys, přihlašovací systém založený na biometrických údajích (otisk prstu, obličej nebo PIN), který eliminuje potřebu zadávat hesla a výrazně snižuje riziko phishingu. Passkeys jsou bezpečnou a pohodlnou alternativou, která minimalizuje vystavení těmto typům útoků, protože se nespoléhají na hesla, která mohou být odcizena nebo zachycena.