GIF
ezgif-33320e86648fb3ff.gif.mp4 · 104 КБ · нажмите — покажем
ezgif-33320e86648fb3ff.gif.mp4 · 104 КБ · нажмите — покажем
Фишинг без сайта, ИИ-мошенничество и атаки на бизнес-процессы: главное за неделю
Собрали самое интересное из мира социальной инженерии и Security Awareness за последние дни 👇
🔹 1 млн персонализированных мошеннических писем за три дня
Злоумышленники массово атаковали финансовые подразделения, подставляя в письма реальные имена CEO и CFO, поддельные счета примерно на $50 тыс. и даже фальшивую историю переписки. Microsoft обнаружила признаки использования ИИ для масштабной персонализации таких писем.
🔹 Фишингового сайта нет. А фишинг есть
Barracuda обнаружила кампанию, где после переходов через Microsoft OAuth и Teams фишинговая страница создается прямо в браузере через blob URL. Постоянного фишингового URL, который можно заранее проверить и заблокировать, может вообще не быть.
🔹 Сотрудники меньше кликают, но чаще вводят данные
В тренировочных рассылках доля переходов снизилась до 22%, а компрометация данных выросла с 10% до 11,3%. Больше всего доверия вызывают письма, имитирующие сообщения госорганов.
🔹 Более 200 почтовых доменов могут использовать для атак на ТЭК
BI.ZONE фиксирует рост ghost invoice: злоумышленники используют домены-двойники, вмешиваются в реальную переписку перед оплатой и создают фальшивые тендерные площадки. Доля целевых атак на крупнейшие нефтегазовые компании выросла с 5% до 11%.
🔹 Microsoft 365 помогает письму выглядеть внутренним
KnowBe4 выявила 29 785 spoof-писем, отправленных через Direct Send. Они могли выглядеть как сообщения от HR, бухгалтерии или администратора с корпоративного домена, хотя реальный аккаунт сотрудника не был скомпрометирован.
🔹 Passkey стал новой легендой социальной инженерии
Microsoft описала атаки, где «IT-поддержка» звонит сотруднику и просит срочно обновить passkey, MFA или SSO. После успешной атаки злоумышленники получают доступ к облачной учетной записи и данным Microsoft 365.
Оставайтесь с нами. Продолжим следить за тем, как меняются фишинг, социальная инженерия и методы защиты.
#StopPhish #НаКрючке #ИБдайджест
38 ·