Мошенники могут использовать тематику виртуальных совещаний для обмана пользователей — об этом предупреждают эксперты. 
Виртуальные совещания с момента пандемии Covid-19 стали важной частью рабочего процесса во многих организациях — злоумышленники используют это для создания поддельных приглашений. Подробности о том, почему это происходит и как себя защитить, можно узнать в материале «Известий».
Почему мошенникам интересна тематика виртуальных совещаний
Пандемия Covid-19 значительно изменила ключевые рабочие процессы: встречи, совещания, документооборот и корпоративные ресурсы, отмечает в беседе с «Известиями» ведущий эксперт по сетевым угрозам и web-разработчик компании «Код Безопасности» Константин Горбунов. В это время многие фирмы перевели сотрудников на удаленный режим работы, и некоторые задачи, такие как встречи и планерки, стали проводиться через различные онлайн-сервисы.
— Эта привычка укоренилась так сильно, что до сих пор решение различных задач активно осуществляется в удаленном формате, — говорит специалист. — Кроме того, стоит помнить о компаниях с множеством филиалов в разных городах. Даже до пандемии у них возникали вопросы по организации связи между проектными командами.
Сегодня такие платформы, как Zoom и его аналоги, обычно воспринимаются людьми как исключительно деловые инструменты — и это снижает уровень подозрительности, подчеркивает руководитель группы защиты IT-инфраструктур компании «Газинформсервис» Сергей Полунин. Это логично: если у сотрудника несколько рабочих онлайн-совещаний в день, к одному из них он подключится без раздумий.
— Кроме того, современные платформы для организации встреч упростили процесс подключения до нажатия одной кнопки, что создает отличные условия для фишинговых атак, — отмечает эксперт.
Как мошенники используют тематику онлайн-совещаний
Мошенники активно использовали тему видеоконференций в своих схемах. В частности, по словам руководителя BI.ZONE Threat Intelligence Олега Скулкина, группировка Lazer Werewolf (также известная как Lazarus) активно эксплуатировала тему видеозвонков. Злоумышленники отправляли жертве в Calendly ссылку, якобы на видеовстречу в Google Meet. На самом деле ссылка вела на контролируемый ими домен, замаскированный под Zoom.
— Жертва подключалась к «встрече», где присутствовали дипфейки руководителей компании, а также внешние участники, — рассказывает собеседник «Известий». — При этом у жертвы якобы не работал микрофон, и участники предлагали ей загрузить расширение для Zoom, чтобы решить проблему. На самом деле «расширение» представляло собой скрипт, устанавливающий вредоносное ПО.
Подобные атаки также имели место в России, отмечает Олег Скулкин. Например, представители группировки Gremlin Wolf выдавали себя за журналистов крупного СМИ и приглашали жертв на 30-минутное интервью. Разумеется, переход по ссылке в письме приводил к установке вредоносного ПО в систему жертвы.
Эксперт «Лаборатории Касперского» по кибербезопасности Роман Деденок добавляет, что специалисты компании уже сталкивались с довольно убедительными фишинговыми атаками, в которых злоумышленники рассылали сотрудникам организаций персонализированные письма под видом инструкций от отдела кадров. Их отличала персонализация: в таких рассылках к получателю обращались по имени, как в самом письме, так и в вложенном файле, с которым предлагалось ознакомиться потенциальной жертве.
— Ранее злоумышленники часто использовали поддельные страницы входа в Zoom или Microsoft Teams для кражи логинов и паролей, — говорит ведущий аналитик отдела мониторинга ИБ «Спикател» Алексей Козлов. — Кроме того, иногда атаки маскировались под «обновление учетной записи» перед совещанием.
Как мошеннические схемы на тему онлайн-совещаний могут измениться в будущем
Эксперты, опрошенные «Известиями», считают, что в будущем мошеннические схемы, связанные с виртуальными совещаниями, могут эволюционировать. В частности, Олег Скулкин утверждает, что злоумышленники все активнее используют технологию создания дипфейков.
— Более того, предварительная коммуникация с жертвой, в том числе через видеоконференции, помогает усыпить ее бдительность и повышает шансы мошенников на успех, — отмечает собеседник «Известий».
Уже сейчас в фальшивых видеоконференциях, созданных злоумышленниками, есть анимация подключения других коллег и список присутствующих, подчеркивает Константин Горбунов. На этом этапе мошенники получили данные для входа в Zoom, однако могут «продлить» анимацию, используя дипфейки, и попытаться получить дополнительные сведения или отправить в «чате» жертве вредоносный файл.
Также вероятно появление схем, в которых используются голосовые сообщения с искусственно сгенерированным голосом руководителя, требующего срочно подключиться к совещанию, добавляет ведущий инженер CorpSoft24 Михаил Сергеев. Другой возможный сценарий — развитие схем с использованием QR-кодов для входа в конференции: такие коды проще проходят фильтры и труднее проверяются вручную, объясняет Алексей Козлов.
Чем опасны схемы мошенников на тему виртуальных совещаний
Схемы, связанные с онлайн-совещаниями, могут быть нацелены на разные категории пользователей — это зависит от целей киберпреступников, рассказывает Олег Скулкин. Например, если злоумышленники стремятся получить доступ к активам криптовалютной биржи, то в качестве жертвы могут выбрать ее разработчиков и представиться рекрутерами.
— Такие атаки могут быть направлены и на рядовых сотрудников корпоративного сегмента — в этом случае целью может быть как получение учетных данных, так и установка вредоносного программного обеспечения, — рассказывает собеседник «Известий». — Также не стоит забывать о физических лицах: видеозвонки, в том числе с использованием дипфейков, активно применяются для кражи финансовых активов.
В то же время, по мнению Константина Горбунова, в первую очередь такие схемы нацелены на крупные компании, где работают множество проектных команд и контрагентов, а также проводятся регулярные встречи, из-за чего очередное письмо о встрече не вызовет у сотрудников подозрений.
Если в компании не предусмотрена политика паролей, позволяющая использовать один и тот же пароль для всех корпоративных сервисов, то ущерб от успешной реализации схемы ограничится получением доступа к личному кабинету сотрудника в Zoom — как следствие, возможностью подключаться к следующим конференциям и просматривать историю предыдущих.
— Если же применяется один и тот же пароль для всех сервисов, ущерб будет гораздо больше, так как злоумышленники получат доступ ко всем им: это и почта, облачное хранилище, личные кабинеты в корпоративных порталах, CRM-системах и так далее, — предостерегает Константин Горбунов.
Как защититься от мошеннических схем на тему онлайн-совещаний
Чтобы защититься от атак мошенников на тему виртуальных совещаний, Константин Горбунов рекомендует придерживаться ряда простых рекомендаций:
Доработка почтового клиента — внедрение списка разрешенных email адресов для входящих сообщений, функционала фильтрации спама и автоматической проверки вложений и ссылок. Проведение фишинговых учений и тренингов внутри компании, информирование сотрудников о подобных схемах мошенников и новых уловках. Также сотрудникам следует перед переходом по любым ссылкам из писем сначала внимательно проверить адрес отправителя, а также саму ссылку. Для отображения реальной ссылки необходимо навести курсор на нее, но не нажимать. При наличии сомнений о встрече нужно предварительно уточнить информацию у руководителя.
— Важно получать своевременную информацию о новых схемах мошенников — только так можно заранее заподозрить неладное и не поддаться уловкам злоумышленников, — заключает Олег Скулкин. — И, конечно, необходимо внимательно относиться к ссылкам, не загружать подозрительные файлы и перепроверять актуальность встреч у коллег.
Фото: hi-tech.mail.ru
