پژوهشگران امنیتی از یک کارزار فیشینگ پیچیده پرده برداشتهاند که با استفاده از زیرساختهای ابری گوگل، اقدام به سرقت اطلاعات ورود کاربران سرویس مایکروسافت ۳۶۵ میکند. در این حمله، ایمیلهایی با ظاهر بسیار معتبر و فرستنده رسمی گوگل ارسال میشود که با عبور از فیلترهای اسپم، قربانی را به یک صفحه جعلی ورود مایکروسافت هدایت میکنند.
مهاجمان از قابلیت Send Email در سرویس Google Cloud Application Integration بهره گرفتهاند تا ایمیلهایی با آدرس «noreply-application-integration@google.com» ارسال کنند. این ابزار معمولا برای خودکارسازی گردش کار سازمانها طراحی شده و به کاربران جدید اعتبار رایگان اختصاص میدهد؛ موضوعی که میتواند مهاجمان را به سوءاستفاده از آن ترغیب کند.
در گام نخست، ایمیلی رسمی از طرف گوگل دریافت میشود که مثلا اطلاع از یک پیام صوتی یا درخواست دسترسی به سندی را اعلام میکند. لینک موجود در ایمیل به آدرسی واقعی در فضای ذخیرهسازی ابری گوگل (Google Cloud Storage) اشاره دارد و از همینرو، بسیاری از گیرندگان و سامانههای امنیتی آن را معتبر تلقی میکنند.
پس از کلیک، کاربر ابتدا به دامنهای از زیرمجموعههای گوگل (googleusercontent.com) هدایت میشود که صفحهای برای بررسی کپچا نمایش میدهد. با تایید هویت انسانی، کاربر به صفحهای شبیه ورود به مایکروسافت ۳۶۵ منتقل میشود. اما با اندکی دقت، مشخص است که این صفحه متعلق به دامنه رسمی مایکروسافت نیست و هدف آن جمعآوری نام کاربری و رمز عبور است.
کارشناسان تاکید کردهاند که این اقدام نه حاصل آسیبپذیری در خدمات گوگل، بلکه نمونهای از سوءاستفاده از قابلیتهای قانونی پلتفرمهای ابری است. بهرهگیری از زیرساخت معتبر گوگل به ایمیلهای جعلی اعتبار میبخشد و فریبپذیری کاربران را افزایش میدهد.
در واکنش به این گزارش، گوگل اعلام کرده است که اقدامات لازم برای متوقفسازی چندین کارزار فیشینگ مشابه انجام شده و افزود: «این حملات ناشی از سوءاستفاده از ابزار اتوماسیون و نه نفوذ به زیرساختهای گوگل بودهاند. ما تدابیر بیشتری برای جلوگیری از تکرار چنین سوءاستفادههایی در دست اجرا داریم.»
پیشتر نیز حملاتی مشابه با استفاده از خدمات شرکتهایی چون پیپال و داکیوساین، سایر پلتفرمهای ابری به اجرا درآمدهاند؛ نشانهای از روند فزاینده بهرهبرداری مجرمان سایبری از برندهای مورد اعتماد برای فریب کاربران.
توضیحات بیشتر:
Phishing campaign abuses Google Cloud services to steal Microsoft 365 logins
