«من آن را افزایش دادم!»: چگونه مجرمان سایبری رمزهای عبور یکبار مصرف را برای حملات تعویض سیمکارت و یورش به حسابهای بانکی میدزدند
تماس تلفنی دریافتی روی تلفن قربانی چشمک می زند. ممکن است فقط چند ثانیه طول بکشد، اما میتواند با تحویل کدهایی که قربانیان این امکان را به مجرمان سایبری میدهند تا حسابهای آنلاین آنها را ربوده یا کیف پولهای دیجیتال و ارز دیجیتال خود را تخلیه کنند، پایان یابد.
این تیم امنیتی پی پال اینج است. ما برخی از فعالیتهای غیرعادی را در حساب شما شناسایی کردهایم و به عنوان یک اقدام احتیاطی با شما تماس میگیریم.» صدای روباتیک تماسگیرنده او میگوید . "لطفا کد امنیتی شش رقمی را که به دستگاه تلفن همراه شما ارسال کرده ایم وارد کنید."
قربانی که از اهداف مخرب تماسگیرنده بیاطلاع است، کد شش رقمی را که بهتازگی از طریق پیامک دریافت کرده بود، در صفحه کلید تلفن خود میزند.
"آن بومر را گرفتم!" یک پیام در کنسول مهاجم خوانده می شود.
در برخی موارد، مهاجم ممکن است یک ایمیل فیشینگ با هدف گرفتن رمز عبور قربانی ارسال کند. اما اغلب اوقات، این کد از تلفن آنها تمام چیزی است که مهاجم برای نفوذ به حساب آنلاین قربانی نیاز دارد. زمانی که قربانی تماس را پایان میدهد، مهاجم قبلاً از این کد برای ورود به حساب قربانی استفاده میکند که گویی مالک واقعی او هستند.
TechCrunch دریافته است که از اواسط سال 2023، یک عملیات رهگیری به نام Estate صدها عضو را قادر به انجام هزاران تماس تلفنی خودکار برای فریب قربانیان برای وارد کردن رمزهای عبور یکبار مصرف کرده است. Estate به مهاجمان کمک میکند تا آپشن های امنیتی مانند احراز هویت چند مرحلهای را شکست دهند، که متکی به یک رمز عبور یکبار مصرف است که یا به تلفن یا ایمیل شخص ارسال میشود یا از دستگاه آنها با استفاده از یک برنامه احراز هویت ایجاد میشود. گذرواژههای یکبار مصرف دزدیده شده میتوانند به مهاجمان اجازه دسترسی به حسابهای بانکی، کارتهای اعتباری، کیف پولهای رمزنگاری و دیجیتال و خدمات آنلاین قربانی را بدهند. بیشتر قربانیان در آمریکا بوده اند.
اما یک اشکال در کد Estate پایگاه داده باطن سایت را آشکار کرد که رمزگذاری نشده بود. پایگاه داده Estate حاوی جزئیاتی از موسس سایت و اعضای آن، و گزارش خط به خط هر حمله از زمان راه اندازی سایت است، از جمله شماره تلفن قربانیانی که هدف قرار گرفته اند، چه زمانی و توسط کدام عضو.
ونجلیس استیکاس، محقق امنیتی و مدیر ارشد فناوری در Atropos.ai، پایگاه داده Estate را برای تجزیه و تحلیل در اختیار TechCrunch قرار داد.
پایگاه داده پشتیبان بینشی نادر در مورد نحوه عملکرد یک عملیات رهگیری رمز عبور یکباره ارائه می دهد. خدماتی مانند Estate پیشنهادات خود را تحت پوشش ارائه یک سرویس ظاهراً قانونی برای اجازه دادن به پزشکان امنیتی برای تست استرس در برابر حملات مهندسی اجتماعی تبلیغ میکنند، اما در فضای خاکستری قانونی قرار میگیرند زیرا به اعضای خود اجازه میدهند از این خدمات برای حملات سایبری مخرب استفاده کنند. در گذشته، مقامات اپراتورهای سایت های مشابهی را که به خودکارسازی حملات سایبری اختصاص داده شده اند، به دلیل ارائه خدمات خود به مجرمان تحت تعقیب قرار داده اند.
این پایگاه داده حاوی گزارش هایی برای بیش از 93000 حمله از زمان راه اندازی Estate در سال گذشته است که قربانیانی را هدف قرار می دهد که در آمازون، بانک آمریکا، CapitalOne، Chase، Coinbase، Instagram، Mastercard، PayPal، Venmo، Yahoo (که مالک TechCrunch) و بسیاری از آنها حساب دارند، هدف قرار می دهند. دیگران.
برخی از این حملات همچنین تلاش هایی را برای ربودن شماره تلفن ها از طریق انجام حملات تعویض سیم کارت نشان می دهد - یکی از کمپین ها صرفاً با عنوان «رفیق تعویض سیم کارت می شوم» - و تهدید قربانیان داکس.
بنیانگذار Estate، یک برنامه نویس دانمارکی در اوایل دهه 20 زندگی خود، هفته گذشته در ایمیلی به TechCrunch گفت: "من دیگر سایت را اداره نمی کنم." بنیانگذار، علیرغم تلاشهایی که برای پنهان کردن عملیات آنلاین Estate انجام داد، سرور Estate را به اشتباه پیکربندی کرد که مکان واقعی آن را در یک مرکز داده در هلند نشان میداد.
Estate خود را به عنوان قادر به «ایجاد راهحلهای OTP متناسب با نیازهای شما» اعلام میکند و توضیح میدهد که «گزینه اسکریپت سفارشی ما شما را تحت کنترل قرار میدهد». اعضای Estate با ظاهر شدن به عنوان کاربران قانونی برای دسترسی به ارائه دهندگان ارتباطات بالادستی، از شبکه تلفن جهانی استفاده می کنند. یکی از ارائه دهندگان Telnyx بود که دیوید کاسم، مدیر اجرایی آن به TechCrunch بيان کرد که این شرکت حساب های Estate را مسدود کرده است و تحقیقات در حال انجام است.
اگرچه Estate مراقب است که به صورت ظاهری از زبان صریح استفاده نکند که می تواند حملات سایبری مخرب را تحریک یا تشویق کند، پایگاه داده نشان می دهد که Estate تقریباً منحصراً برای جنایت استفاده می شود.
آلیسون نیکسون، افسر ارشد تحقیقات در واحد 221B، یک شرکت امنیت سایبری که برای تحقیق در مورد گروههای جرایم سایبری شناخته شده است، گفت: «این نوع خدمات ستون فقرات اقتصاد جنایی را تشکیل میدهند. آنها کارهای آهسته را کارآمد می کنند. این بدان معناست که افراد بیشتری کلاهبرداری و تهدید را دریافت می کنند. افراد مسن بیشتری به دلیل جرم و جنایت بازنشستگی خود را از دست می دهند - در مقایسه با روزهای قبل از وجود این نوع خدمات.
Estate سعی کرد با پنهان کردن وب سایت خود از موتورهای جستجو و آوردن اعضای جدید از طریق دهان به دهان، نام خود را پایین نگه دارد. طبق وبسایت آن، اعضای جدید میتوانند فقط با کد ارجاعی از یک عضو موجود وارد Estate شوند، که تعداد کاربران را کم نگه میدارد تا از شناسایی توسط ارائهدهندگان ارتباطات بالادستی که Estate به آنها متکی است جلوگیری شود.
پس از عبور از در، Estate ابزارهایی را برای جستجوی رمزهای عبور حساب قربانیان احتمالی خود که قبلاً نقض شدهاند، در اختیار اعضا قرار میدهد و کدهای یکبار مصرف را به عنوان تنها مانع برای ربودن حسابهای اهداف میگذارد. ابزارهای Estate همچنین به اعضا اجازه میدهد تا از اسکریپتهای سفارشیسازی شدهای که حاوی دستورالعملهایی برای فریب دادن هدفها برای تبدیل رمزهای عبور یکبار مصرفشان هستند، استفاده کنند.
برخی از اسکریپتهای حمله بهجای آن طراحی شدهاند تا با فریب دادن قربانی به بازگرداندن کد امنیتی پشت کارت پرداخت، شمارههای کارت اعتباری سرقت شده را تأیید کنند.
با توجه به پایگاه داده، یکی از بزرگترین کمپینهای تماس در Estate قربانیان مسنتر را با این فرض که «بومرها» بیشتر از نسلهای جوانتر به تماس تلفنی ناخواسته میپردازند، هدف قرار داده است. این کمپین، که حدود هزار تماس تلفنی را شامل میشد، بر اسکریپتی تکیه داشت که مجرمان سایبری را از هر اقدام حمله مطلع می کرد.
"ف قدیمی پاسخ داد!" هنگامی که قربانی آن تماس را دریافت کرد، در کنسول چشمک می زد و «پشتیبانی زندگی قطع شده» نشان می داد که حمله موفقیت آمیز بود.
پایگاه داده نشان می دهد که بنیانگذار Estate آگاه است که مشتریان آنها عمدتاً جنایتکاران هستند و Estate مدتهاست که قول حفظ حریم خصوصی را برای اعضای خود داده است.
وبسایت Estate او میگوید : «ما هیچ دادهای را ثبت نمیکنیم، و برای استفاده از خدمات خود نیازی به اطلاعات شخصی نداریم.
اما این کاملاً درست نیست. Estate هر حملهای را که اعضای آن انجام میدادند با جزئیات دقیق ثبت میکرد که به زمان راهاندازی سایت در اواسط سال 2023 بازمیگردد. و موسس سایت دسترسی به گزارش های سرور را حفظ کرد که یک پنجره بیدرنگ برای آنچه در سرور Estate در هر زمان میافتد، از جمله هر تماسی که توسط اعضای آن انجام میشد، و همچنین هر زمانی که یک عضو صفحهای را در وبسایت Estate بارگذاری میکرد، فراهم می کرد.
پایگاه داده نشان می دهد که Estate آدرس ایمیل اعضای احتمالی را نیز پیگیری می کند. یکی از این کاربران بيان کرد که میخواهند به Estate بپیوندند، زیرا اخیراً «شروع به خرید ccs» کردهاند - با اشاره به کارتهای اعتباری - و معتقد بودند Estate قابل اعتمادتر از خرید یک ربات از یک فروشنده ناشناس است. سوابق نشان می دهد که کاربر بعداً برای عضویت در Estate تأیید شد.
پایگاه داده افشا شده نشان میدهد که برخی از اعضا با گذاشتن بخشهایی از اطلاعات قابل شناسایی خود - از جمله آدرسهای ایمیل و دستههای آنلاین - در اسکریپتهایی که نوشتهاند و حملاتی که انجام دادهاند، به وعده ناشناس ماندن Estate اعتماد کردهاند.
پایگاه داده Estate همچنین حاوی اسکریپتهای حمله اعضای خود است که راههای خاصی را نشان میدهد که مهاجمان از ضعفهای نحوه اجرای آپشن های امنیتی مانند رمزهای عبور یکبار مصرف، برای تأیید هویت مشتری توسط غولهای فناوری و بانکها استفاده میکنند. TechCrunch اسکریپت ها را با جزئیات توصیف نمی کند زیرا انجام این کار می تواند به مجرمان سایبری در انجام حملات کمک کند.
برایان کربس، گزارشگر کهنه کار امنیتی، که قبلاً در سال 2021 از یک عملیات گذرواژه یکبار مصرف گزارش کرده بود، بيان کرد این نوع عملیات مجرمانه روشن می کند که چرا شما نباید «هرگز در پاسخ به تماس تلفنی ناخواسته اطلاعاتی ارائه دهید».
مهم نیست چه کسی ادعا می کند که تماس می گیرد: اگر شما تماس را آغاز نکرده اید، تماس را قطع کنید. کربس نوشت: اگر شما تماس را آغاز نکردید، تلفن را قطع کنید. این توصیه هنوز هم امروز صادق است.
اما در حالی که خدماتی که با استفاده از رمزهای عبور یکبار مصرف ارائه میکنند همچنان امنیت بهتری را نسبت به سرویسهایی که این کار را انجام نمیدهند، به کاربران ارائه میدهند، توانایی مجرمان سایبری برای دور زدن این دفاعها نشان میدهد که شرکتهای فناوری، بانکها، کیف پولها و صرافیهای رمزنگاری و شرکتهای مخابراتی کار بیشتری دارند. انجام دادن.
نیکسون از واحد 221B بيان کرد که شرکت ها در "نبردی همیشگی" با بازیگران بدی هستند که به دنبال سوء استفاده از شبکه های خود هستند و مقامات باید تلاش های خود را برای سرکوب این خدمات افزایش دهند.
نیکسون گفت: «نقطه گمشده این است که ما به مجری قانون برای دستگیری بازیگران جنایتکاری که خود را چنین مزاحم می کنند، نیاز داریم. «جوانان عمداً از این کار حرفهای میسازند، زیرا خود را متقاعد میکنند که «فقط یک سکو» هستند و «مسئول جرم نیستند» که پروژهشان تسهیل میکند.»
آنها امیدوارند در اقتصاد کلاهبرداری به راحتی درآمد کسب کنند. اینفلوئنسرهایی وجود دارند که راه های غیراخلاقی را برای کسب درآمد آنلاین تشویق می کنند. مجریان قانون باید جلوی این را بگیرند.»
ارسال نظر