Internet

Phishing se sve češće krije u kalendarskim pozivnicama

Phishing se sve češće krije u kalendarskim pozivnicama
Foto: Antoni Shkraba/Pexels | Phishing se sve češće krije u kalendarskim pozivnicama

Phishing više nije vezan samo za sumnjive mejlove sa linkom u tijelu poruke. Napadači sve češće koriste kalendarske pozivnice i .ics fajlove, jer ih korisnici doživljavaju kao rutinski dio poslovne komunikacije, a bezbjednosni sistemi ih ne provjeravaju uvijek jednako strogo kao obične email poruke.

Kalendarska pozivnica djeluje legitimnije od klasičnog phishing mejla. Može imati poslovni naslov, poznat format, vrijeme sastanka, opis, logo kompanije, link za navodnu prijavu ili čak QR kod. Kada se pojavi u kalendaru, korisnik je često tretira kao stvarni događaj, posebno ako podsjeća na internu IT provjeru, sastanak sa dobavljačem ili obavještenje o nalogu.

Upravo tu nastaje problem. Link ili QR kod u pozivnici može voditi ka lažnoj Microsoft 365, Google ili drugoj login stranici. Ako korisnik unese podatke i prođe MFA provjeru, napadači mogu presresti ne samo lozinku, već i session podatke, što im omogućava pristup nalogu bez ponovnog prijavljivanja, prenosi PCPress.

Ova tehnika je privlačna jer koristi slijepu tačku u zaštiti. Mnogi email security alati fokusirani su na tijelo poruke, subject i standardne attachment-e, dok se .ics fajlovi i kalendarski objekti ponekad tretiraju kao manje rizični. Pozivnica zatim može ostati u kalendaru i ponovo podsjećati korisnika, čak i ako je originalna poruka ignorisana ili obrisana.

Posebno su opasni QR kodovi. Kada korisnik skenira kod telefonom, napad se premješta sa poslovnog računara na mobilni uređaj, gdje često nema istog nivoa zaštite, filtriranja i nadzora. To napadačima pomaže da zaobiđu dio bezbjednosnih kontrola koje kompanije imaju na desktop okruženju.

Za organizacije je važno da kalendar više ne posmatraju kao neutralan alat. Potrebno je provjeravati spoljne pozivnice, ograničiti automatsko dodavanje događaja, obučiti zaposlene da ne skeniraju QR kodove iz neočekivanih pozivnica i pratiti signale poslije sumnjivog invite-a, kao što su neuobičajene prijave, novi uređaji, neočekivani MFA zahtjevi ili nova OAuth odobrenja.

Korisnici takođe treba da budu oprezni. Pozivnica koja traži hitnu prijavu, provjeru naloga, plaćanje, potpisivanje dokumenta ili skeniranje QR koda mora se tretirati kao potencijalna prevara. Najbezbjednije je ne kliknuti iz same pozivnice, već ručno otvoriti poznati servis ili provjeriti događaj sa pošiljaocem drugim kanalom.

Phishing preko kalendara je opasan upravo zato što koristi povjerenje u poslovnu rutinu. Ljudi su navikli da paze na sumnjive mejlove, ali manje očekuju napad u kalendaru. Zato se linija odbrane mora proširiti: inbox više nije jedino mjesto gdje počinje kompromitacija naloga.

(PCPress)

Najčitanije