A hét témáinak többsége az identitás- és hozzáférésvédelemhez kapcsolódik: passkey-beállításra hivatkozó telefonos megtévesztés, kitalált zaklatási ügyre épülő adathalászat, valamint egy böngészőkiegészítő, amely fiókszintű OAuth-tokeneket szivárogtat. Az AI két területen is megjelenik: egy orosz kötődésű kémcsoport AI-ügynökökkel automatizálta kártevői módosítását, a spanyol adatvédelmi hatósághoz pedig első alkalommal érkezett AI-ügynök által végrehajtott incidensről szóló bejelentés. Az amerikai választásokhoz kapcsolódó információs műveletek és kiberműveletekre vonatkozó állítások szintén a hét fontos témái közt szerepelnek.
Passkey-témájú megtévesztés: nem a passkey megszerzése a cél
A Microsoft május óta követ egy kampányt, amelyben a támadók IT-ügyfélszolgálatnak adják ki magukat, és telefonhívással vagy a felhasználó személyes mobiltelefonjára küldött SMS-ben a passkey-, MFA- vagy SSO-beállítások sürgős frissítésére hivatkoznak.. A passkey azonban csak ürügy: a cél AiTM-adathalászattal vagy device code flow használatával munkamenetet szerezni, majd saját MFA-módszert regisztrálni. Ezt Microsoft Graphon keresztüli felderítés, majd tömeges adatgyűjtés követi a SharePointból, a OneDrive-ból és az Exchange-ből. A Microsoft a tevékenységet a Storm-3121 és a Storm-3032 csoporthoz köti.
Mitigáció: Adathalászatnak ellenálló MFA-t kell kikényszeríteni Conditional Access szabályokkal, és csak felügyelt, biztonsági szempontból megfelelő eszközről célszerű engedélyezni az érzékeny felhőszolgáltatások elérését. Kompromittálás esetén vissza kell vonni a munkameneteket és a tokeneket, cserélni kell a hitelesítő adatokat, valamint el kell távolítani a támadó által hozzáadott hitelesítési módszereket és postafiókszabályokat.
Forrás: Microsoft
Kitalált zaklatási ügy, mint csali: egyetemeken telepíttettek távoli hozzáférési eszközt
A Cofense szerint a támadók egyetemi vezetők – például rektorok és dékánok – nevében küldenek leveleket, amelyek kitalált szexuális zaklatási ügyre hivatkozva sürgetik a címzettet. A levél nem tartalmaz csatolmányt, hanem egy Google Drive-fájlra mutat, ahonnan a legitim Zoho Assist távoli hozzáférési eszköz módosított példánya töltődik le AZ_Access_My_Department néven. A célpontok elsősorban egészségügyi intézményekhez kötődő egyetemek, a levelek pedig az e-mail-biztonsági szűrőkön is átjutottak.
Védekezés: Az ilyen sürgető leveleket külön csatornán kell ellenőrizni a feltételezett feladónál. Szervezeti oldalon blokkolni kell a nem engedélyezett távoli hozzáférési eszközöket, és érdemes riasztást beállítani az új RMM-eszközök telepítésére.
Forrás: Cofense
Egymillió hamis vezetői fizetési kérés három nap alatt
A Microsoft augusztus 3. és 5. között több mint egymillió csaló levelet azonosított, amelyek vezérigazgatókat, pénzügyi igazgatókat vagy elnököket megszemélyesítve közel 50 000 dolláros banki átutalásra próbálták rávenni a pénzügyi munkatársakat. A levelek hamisított ServiceNow-számlát és kitalált levélváltást is tartalmaztak, és legitim tömeges levelezőszolgáltatókon keresztül érkeztek. A kutatók szerint a sablonok mesterséges intelligencia segítségével készültek; a célpontok 88 százaléka amerikai szervezet volt.
Mitigáció: Az e-mail-hitelesítés önmagában nem elegendő, ha a levél megbízható szolgáltató infrastruktúrájáról érkezik, és a megtévesztés a megjelenített feladónévre épül. Ezért érdemes figyelni a megjelenített név és a tényleges feladó eltérését, a fizetési kérelmeket pedig előre rögzített csatornán kell visszaigazolni.
Forrás: The Record
Twitch-kiegészítő: 30 000 felhasználó OAuth-tokenje került orosz botszolgáltatóhoz
A Socket szerint a Twitch Enhanced Viewer | JeetBot böngészőkiegészítő a felhasználók érvényes Twitch OAuth-tokenjét egy orosz nyelvű kereskedelmi botszolgáltató proxyinfrastruktúrájára továbbítja. A token URL-paraméterként kerül átadásra, így olvasható formában bekerülhet a proxy naplóiba. A Chrome-verziónak mintegy 30 000, a Firefox-verziónak 552 felhasználója volt. A token birtokában jelszó és MFA nélkül is lehet műveleteket végrehajtani az érintett fiók nevében, miközben a kiegészítő működéséhez ilyen jogosultságra nincs szükség.
Mitigáció: A kiegészítőt el kell távolítani, majd ki kell léptetni minden eszközt a Twitch-fiókból, ezzel érvénytelenítve a kiszivárgott tokent, és jelszót kell cserélni. Szervezeti környezetben célszerű engedélyezőlistához kötni a böngészőkiegészítőket, mivel a magas felhasználószám és a jó értékelés önmagában nem jelent biztonsági garanciát.
Forrás: Socket
Anthropic: orosz kötődésű kémcsoport használta a Claude-ot
Az Anthropic jelentése szerint egy, a Midnight Blizzardhoz köthető csoport a Claude-ot használta több mint 20 kormányzati, hírszerzési, diplomáciai és védelmi szervezet elleni kampányban. Az elsődleges célpont Ukrajna volt, beleértve a katonai drónok beszállítói láncát is. A csoport a modellt kártevői észlelhetőségének tesztelésére is használta: az észlelt változatokat AI-ügynökök segítségével automatikusan módosították és újratelepítették. Két drónalkatrész-gyártó postafiókjából egy vizuális rendszer teljes fejlesztői anyagát is megszerezték.
Tanulság: Az AI-ügynökök jelentősen felgyorsíthatják a kártevők módosítását és az észlelés megkerülését. Ez csökkenti a szignatúraalapú védelem hatékonyságát, és növeli a viselkedésalapú észlelés jelentőségét.
Forrás: The Record
AEPD: először jelentettek be AI-ügynök által végrehajtott adatvédelmi incidenst
A spanyol adatvédelmi hatósághoz (AEPD) első alkalommal érkezett olyan incidensbejelentés, amely szerint a támadást egy ismert nagy nyelvi modellre épülő AI-ügynök hajtotta végre, minimális emberi irányítással. A bejelentő szervezet szerint az ügynök fájlokban keresett sérülékenységet, bejutott az alkalmazásba, majd önállóan folytatta annak vizsgálatát, végül személyes adatokat módosított és számlákhoz fért hozzá. A hatóság az érintett szervezetet és a modellt nem nevezte meg; a vizsgálat még folyamatban van.
Tanulság: Az AEPD szerint az információ egyelőre a bejelentőtől származik, és egy konkrét modell használata nem jelenti a modell vagy a szolgáltató infrastruktúrájának kompromittáltságát. Ugyanakkor az AI-alapú fenyegetéseket érdemes beépíteni a kockázatértékelésbe, és a rendszereket önálló eszközhasználatra képes AI-ügynökökkel szemben is tesztelni.
Források: AEPD | SecurityWeek
Deepfake-kampány az amerikai félidős választások kapcsán
A kutatók szerint a Kremlhez köthető Matrjoska – más néven Operation Overload vagy Storm-1679 – hálózat manipulált videókat terjeszt, amelyekben hollywoodi színészek úgy tűnnek, mintha a Demokrata Pártot bírálnák. A felvételek valódi klipekből – többek között Cameo-videókból – készültek, mesterséges intelligenciával klónozott hanggal és jogosulatlanul használt CNN-arculattal. A kutatók szerint a kampány konkrét jelölteket is céloz, és tovább bővül; az X, a Bluesky és a TikTok több bejegyzést eltávolított.
Tanulság: A hálózat a manipulált klipeket szerkesztőségeknek és tényellenőrzőknek is elküldi, így a cáfolat maga is hozzájárulhat a tartalom terjedéséhez. Ezért érdemes a hamis állításokat úgy cáfolni, hogy közben ne terjesszük tovább szükségtelenül az eredeti anyagot.
CikLeak: a csoport azt állítja, hogy feltörte az orosz választási infrastruktúrát
A magát CikLeaknek nevező eddig ismeretlen csoport azt állítja, hogy behatolt az orosz Központi Választási Bizottság és a Vibori 2.0 rendszert fejlesztő cégek – köztük a Rosztyelekom és leányvállalata, a Cifroteh – infrastruktúrájába. Állításuk szerint belső dokumentumokat, forráskódot, szerverkonfigurációkat, jelszavakat és munkatársi levelezést szereztek meg. Az anyagot az Important Stories független szerkesztőségnek adták át, amely hitelesnek minősítette; a csoport jelenléti szavazásra buzdít.
Tanulság: Az állítás független technikai megerősítése egyelőre hiányzik, és a tényleges hatás sem ismert. Kommunikációs szempontból ugyanakkor különös jelentőséget kap a választási hatóság néhány héttel korábbi nyilatkozata, amely szerint a rendszer nem törhető fel.
Forrás: The Record
Ukrajna: hét–tizenkét év szabadságvesztés a csalásokra szakosodott telefonos központok működtetéséért
Az ukrán parlament szigorította a csalásokra szakosodott telefonos központokhoz kapcsolódó büntetéseket, miután korrupciós botrány robbant ki: a vád szerint a főügyészség egyes tisztviselői kenőpénzért cserébe védelmet biztosítottak ilyen műveleteknek. Az új szabály külön bűncselekménnyé teszi az elektronikus hírközlés útján elkövetett csalást, valamint a csalásokra szakosodott telefonos központok létrehozását, működtetését és az oda történő toborzást. A kiszabható büntetés hét–tizenkét év szabadságvesztés; a törvény még elnöki aláírásra vár.
Tanulság: A csalásokra szakosodott telefonos központok elleni fellépés nemcsak technikai, hanem intézményi és bűnüldözési kérdés is. A beszámolók szerint a korábbi, 94 központot érintő razziák hatását a feltételezett hatósági védelem is gyengíthette. Ezek a hálózatok ráadásul rendszeresen külföldi áldozatokat is céloznak.
Forrás: The Record