Filtrovať podľa značiek

Jedna hodnota na rozmer  ·  Témy sa môžu kombinovať  ·  skupiny zužujú (A)
Metóda podvodu · vyberte jednu
Technologické prostredie · vyberte jednu
Odvetvie · vyberte jednu
Cieľ · vyberte jednu
Témy
#WhatFraudstersLike #SubdomainFraud #PhishingAwareness #EmailSecurity #LetsTalkFraud

Podvodníci milujú prenajaté subdomény!

Klikli by ste na odkaz z msn.com? A čo ak by prišiel zo subdomény UNICEF-u - a prešiel každým spamovým filtrom, každou kontrolou DMARC a pristál by rovno vo vašej hlavnej schránke?

Presne to sa stalo. A deje sa to vo veľkom.

Mechanika je prekvapivo jednoduchá:

🔗 Phishing za požičanou dôverou - Zločinci si prenajímajú subdomény na Cloudflare Pages, GitHub Pages, Firebase, Netlify alebo v bezplatných tvorcoch stránok. Zberač prihlasovacích údajov na login-verify.workers.dev zdedí reputáciu domény Cloudflare. Vaša e-mailová brána vidí „dôveryhodné“. Váš filter to prepustí[ref].

🎭 Únos zabudnutých DNS záznamov - Keď organizácie vyradia služby, no zabudnú odstrániť DNS záznamy, útočníci zaregistrujú medzičasom vypršanú cieľovú doménu a potichu si nárokujú subdoménu. Jedna subdoména MSN smerovala od roku 2001 na opustenú doménu so súťažou o ceny. Útočníci ju v roku 2022 znovu zaregistrovali a zdedili právo posielať e-maily v mene MSN.

📧 Obchádzanie overovania e-mailu - Kontroly SPF, DKIM a DMARC prejdú, lebo pošta naozaj pochádza z dôveryhodnej infraštruktúry. Phishingová správa Cloudflare za rok 2023 zistila, že 89 % škodlivých e-mailov prešlo všetkými tromi vrstvami overovania. Váš bezpečnostný tím odškrtol políčko súladu. Podvodníci odškrtli políčko obídenia.

🪱 Parazitické SEO - Útočníci vkladajú škodlivý obsah do subdomén s vysokou autoritou (sites.google.com, blogspot.com, github.io), aby posunuli podvodné stránky vyššie v organických výsledkoch vyhľadávania. Google to v roku 2024 nazval „zneužitím reputácie stránky“ - po tom, čo si všimol, že subdomény značiek poskytujú obsah, ktorý nikto neschválil.

🕵️ Štátne C2 na očiach - Iránska APT skupina UNC1549 prevádzkovala vyše 125 subdomén Azure na útoky na letecké a obranné organizácie v SAE. Čínska APT41 smeruje riadiacu prevádzku (command-and-control) cez Cloudflare Workers s plným šifrovaním. Bezpečnostné tímy nemôžu zablokovať .azurewebsites.net bez toho, aby zablokovali aj legitímnu obchodnú prevádzku. To nie je chyba stratégie - to je tá stratégia.

🛒 Falošné výklady, skutočné SSL - yourbank-login.netlify.app sa dá vytvoriť za pár minút, vrátane zeleného zámku, s nulovými nákladmi na registráciu domény, a zmizne skôr, než sa spracuje hlásenie o zneužití.

Vo februári 2024 Guardio Labs[ref] odhalili SubdoMailing - kampaň unášajúcu vyše 8 000 legitímnych domén a 13 000 subdomén od značiek vrátane MSN, VMware, UNICEF a Marvel, ktorá denne vypálila 5 miliónov podvodných e-mailov cez 22 000 striedajúcich sa IP adries - pričom každý jeden prešiel cez DMARC, SPF aj DKIM.

Podľa správy Interisle Consulting Phishing Landscape za rok 2024 phishing hostovaný na subdoménach vzrástol medziročne o 51 % na vyše 450 000 nahlásených názvov - 24 % všetkého globálneho phishingu. Samotný phishing na Cloudflare Pages vzrástol v rovnakom období o 198 %[ref].

Pre jednotlivcov: nekončite kontrolu URL pri názve značky. Podvodníci počítajú s tým, že prehliadnete všetko okolo neho. Prejdite priamo na oficiálnu stránku organizácie - nikdy nie cez odkazy v e-maile.

Pre organizácie: pravidelne kontrolujte, ktoré subdomény a e-mailové nastavenia stále smerujú na staré služby, ktoré už nepoužívate - a zmažte ich. Uistite sa, že vaše overovanie e-mailov je nastavené tak, aby podozrivé správy aktívne blokovalo, nielen monitorovalo. A sledujte, či sa pod vaším doménovým menom nevydávajú nové certifikáty bez vášho vedomia. Subdoména, o ktorej ste zabudli, že existuje, je subdoménou, ktorú používa niekto iný.