Фишеры продолжают использовать редиректы от Adobe и Google

Фишеры продолжают использовать редиректы от Adobe и Google

Фишеры продолжают использовать редиректы от Adobe и Google

Киберпреступники используют в фишинговых кампаниях ссылки, сгенерированные с помощью сервисов Google и Adobe — это помогает им обходить различные спам-фильтры и перенаправлять пользователей на вредоносные сайты.

Поскольку в таких ссылках, доставляемых пользователям посредством электронных писем, фигурируют домены Google и Adobe, различные фильтры принимают их за легитимные URL от доверенных техногигантов.

На деле же эти ссылки задействуют механизм редиректа, который приводит жертву на сайт злоумышленников.

«Это принцип редиректа использует URL Google и перенаправляет пользователя на тот сайт, который выбрал человек, сгенерировавший эту ссылку. Есть мнение, что данный механизм на руку фишинговым кампаниям, поскольку получатель видит легитимный домен в ссылке», — пишет по поводу этой вредоносной кампании Google.

«Мы же считаем, что на такие индикаторы нельзя полагаться и считать их некой гарантией безопасности URL».

Вот пример такой ссылки от Google: https://www.google.com/url?q=[url]. Вместо «url» злоумышленник может подставить свой сайт.

«В фишинговых кампаниях часто используются подобные редиректы от известных компаний. По таким ссылкам пользователь пройдёт с большей вероятностью, так как подумает, что они от Google или Adobe», — заявили в Adobe.

Microsoft Defender начал принимать обычные ссылки Google за угрозу

Microsoft изучает сбой в Defender for Office 365, из-за которого легитимные ссылки на результаты поиска Google внезапно превратились в угрозу. При попытке открыть их пользователи получают предупреждение: «Этот веб-сайт может быть небезопасен».

Инцидент зарегистрирован под номером MO1465962. В Microsoft выяснили, что причиной стала ошибочная классификация адресов: система Safe Links принимает нормальные URL Google за вредоносные и блокирует переход.

Скопировать ссылку и вставить в браузер проблему не решает — предупреждение появляется снова. Ложные срабатывания затронули не только пользователей.

Администраторы могут получать связанные уведомления и регистрировать инциденты в Microsoft Defender Portal и SIEM-платформе Microsoft Sentinel. В результате ИБ-командам приходится разбирать тревоги, за которыми скрывается не фишинговая кампания, а слишком бдительный фильтр.

Safe Links защищает организации от фишинга, переписывая ссылки во входящих письмах и повторно проверяя их в момент перехода. Механизм работает в электронной почте, Teams и приложениях Microsoft 365. На этот раз защита решила перестраховаться и закрыла дверь перед поисковиком целиком.

Microsoft пока не раскрыла число пострадавших клиентов и затронутые регионы. Компания классифицировала проблему как advisory, что обычно указывает на ограниченный масштаб, и работает над исправлением ошибочной классификации.

RSS: Новости на портале Anti-Malware.ru