Dneska se urodilo: další phishing, tentokrát na Microsoft 365
Ani jsme nestihli vychladnout po falešném cPanelu, a večer je tu další kousek. Tentokrát z druhé strany: přeposlali nám ho ze školy. Příjemkyně udělala přesně to, co doporučujeme v každém článku: nekliknula a zeptala se. Za to palec nahoru, a pojďme se podívat, čemu se vyhnula.
Adresu příjemkyně ani název školy v textu ani na obrázcích neuvádíme. Kde
se ve zprávě objevily, nahradili jsme je zástupným skola.example (doména rezervovaná pro příklady).

Trik č. 1: adresa jako slovní salát. Před zavináčem je 112 znaků:
Helpdesk support… authorization manual… do not reply… automatic… Útočník
nasypal do adresy všechna slova, která znějí jako oddělení IT, a doufá, že
oko pobere jen první z nich. Za zavináčem je made-4u.net, doména, která
s Microsoftem ani se školou nemá nic společného. Předmět je prázdný.
Úřední upozornění bez předmětu je jako doporučený dopis bez obálky.
A teď tělo zprávy (adresu a název školy jsme nahradili):

Trik č. 2: heslo vyprší „dnes v 6:10”
Červeně a s přesností na sekundy: „Your password expires today at 06:10:40 AM.” Zpráva přitom odešla v 16:10. Podle vlastních slov tedy heslo vypršelo už před deseti hodinami a útočník nás vyzývá, ať zachráníme, co je dávno pryč. Spěch je v phishingu vždycky. Hodiny, které by k němu seděly, už méně často.
Platnost hesla vám nikdy nebude oznamovat e-mail s tlačítkem. Když heslo ve škole nebo ve firmě opravdu vyprší, řekne vám to přihlašovací stránka při dalším přihlášení. Nastavení hesel navíc určuje váš správce, ne „Microsoft 365” z cizí domény.
Trik č. 3: personalizace, kterou dělal automat
Zpráva oslovuje e-mailovou adresou („Hello jmeno@skola.example”) a „vaší
organizaci” říká jménem, které vzniklo z domény: velké první písmeno
a k tomu anglické 's. Žádný člověk ani žádné IT oddělení neoslovuje lidi
jejich adresou. Takhle mluví skript, který si ze zavináče odvodil, komu
píše.
Trik č. 4: logo z písmenek
Čtyři barevné čtverečky nahoře nejsou obrázek, ale čtyři textové znaky ■ obarvené na červenou, zelenou, modrou a žlutou. Text se zobrazí vždycky, i když má příjemce v poště stahování obrázků vypnuté. Podobné „ručně skládané” logo jsme viděli u phishingu, který se sám prohlásil za ověřený. Tentokrát si útočník aspoň vzpomněl napsat „Microsoft”.
Trik č. 5: odkaz přes Google z Jordánska
Tlačítko Keep Password Access nevede k Microsoftu. Jde přes
přesměrovávač images.google.jo, tedy Google pro Jordánsko, a teprve
ten pošle oběť na cizí web s textiliemi do složky /fanelae/. Náhled
odkazu tak ukáže důvěryhodné „google”, a to platí i pro leckterý filtr.
Na konci odkazu je za # ještě adresa příjemkyně zakódovaná do Base64
(tvar XZ=…). Na první pohled je to změť znaků, ale podvodná stránka si ji
obvykle rozbalí a předvyplní do přihlášení. Odkaz jsme rozebrali jen
z textu zprávy, neotevřeli jsme ho.
Trik č. 6: cizí korespondence schovaná pod čarou
Tohle je nejzajímavější kus. Pod viditelnou zprávou je blok s okrajem 1 100 pixelů, takže je na obrazovce daleko pod koncem e-mailu a oběť ho nevidí. Je v něm přilepená cizí obchodní korespondence: portugalská poptávka bezpečnostního značení a nizozemská domluva dvou autobusů na třídenní výjezd.
K čemu to je? Pro spamový filtr. Ten vidí stovky slov obyčejné obchodní pošty a jedno tlačítko se ztratí v davu. Člověk vidí jen to, co nahoře. Dvě různé zprávy v jedné: jedna pro stroj, druhá pro vás.
Co s tím?
- Heslo se neprodlužuje kliknutím. Ani „Keep Password”, ani „Retain Access”. Platnost hesla řeší přihlašovací stránka a váš správce.
- Čtěte adresu za zavináčem, ne slova před ním. Doména
made-4u.netnení Microsoft ani vaše škola. - Oslovení vaší e-mailovou adresou je podpis automatu. Smazat.
- Nejste si jistí? Zeptejte se. Přeposlat zprávu správci a nikam neklikat je přesně to nejlepší, co můžete udělat. Tady se to stalo.
- Klikli jste a vyplnili heslo? Hned ho změňte, odhlaste všechna přihlášená zařízení, zapněte dvoufázové ověření a dejte vědět správci. U Microsoft 365 se vyplatí zkontrolovat i pravidla pro přeposílání pošty, útočníci si tam rádi nechají zadní vrátka.
A to je vše! Za jeden den robot, který chtěl důkaz, že nejste robot, a heslo, které prý vyprší deset hodin předtím, než o tom stihnete číst. Nejlepší antivir ale dnes nebyl program. Byla to jedna otázka přeposlaná správci: „Co to je?” Mějte se fanfárově a dělejte to stejně. 🙂