Az új „Xiū gǒu” adathalász készlet öt ország felhasználóit célozza meg több mint 2000 hamis webhely használatával
A kiberbiztonsági kutatók új adathalász fenyegetést, a Xiū gǒu-t fedeztek fel, amely 2024 szeptembere óta öt országban – Ausztráliában, Japánban, Spanyolországban, az Egyesült Királyságban és az Egyesült Államokban – támadja meg a felhasználókat. Ez a kifinomult adathalász készlet már több mint 2000 hamis webhelyet hozott létre. , amely komoly kockázatokat jelent olyan iparágakban, mint az állami szektor, a postai szolgáltatások, a digitális szolgáltatások és a banki szolgáltatások. A Xiū gǒu az adathalász támadások növekvő tendenciáját képviseli, amely csökkenti a kiberbűnözők előtti támadásokat, így a kevésbé képzett hackerek minden eddiginél könnyebben behatolhatnak az áldozatok személyes adataiba.
Table of Contents
Hogyan működik a Xiū gǒu: Az adathalász taktika új rétege
Az olyan adathalász készletek, mint a Xiū gǒu, megkönnyítik a kiberbűnözők számára, hogy meggyőző hamis webhelyeket hozzanak létre, amelyek legitim szolgáltatásokat utánoznak. Ezek a webhelyek gyakran felhasználói hitelesítő adatokat és egyéb személyes adatokat lopnak el, amelyeket a támadók eladhatnak vagy kihasználhatnak. A Xiū gǒu, amelyet egy kínaiul beszélő fenyegetettségi szereplő fejlesztett ki, a fejlett technológiákat – köztük a Golangot és a Vue.js-t – kombinálja a támadók adminisztrátori paneljének működtetésével, lehetővé téve az áldozatoktól való zökkenőmentes adatlopást.
A Xiū gǒu számos fejlett taktikát alkalmaz az észlelés elkerülésére. Ezek közül a legfontosabb a Cloudflare botellenes funkcióinak használata és a tárhely elhomályosítása, ami nagyobb kihívást jelent a hagyományos biztonsági rendszerek számára ezen webhelyek észlelése és blokkolása. A Xiū gǒu tovább kerüli az észlelést azáltal, hogy a ".top" domaint használja hamis webhelyeihez, és a lopott információkat a Telegramon keresztül továbbítja, hogy a támadók könnyen hozzáférhessenek.
Gazdag kommunikációs szolgáltatások (RCS): az adathalászat új útja
A hagyományos SMS-es adathalászat helyett a Xiū gǒu Rich Communications Services (RCS) segítségével csalogatja az áldozatokat. Az Apple Messages (az iOS 18-tól kezdve) és a Google Messages for Android rendszeren keresztül elérhető RCS-üzenetkezelés a fájlmegosztás, a gépelési jelzők és az opcionális végpontok közötti titkosítás támogatásával javítja az SMS-ezési élményt. Ironikus módon az RCS továbbfejlesztett képességei vonzóvá teszik a kiberbűnözők számára, akik ezeket a megbízható kommunikációs csatornákat használják fel hamis értesítések küldésére.
Xiū gǒu RCS-alapú adathalász üzenetei gyakran azt állítják, hogy a címzett parkolási bírsággal tartozik, vagy frissítenie kell a kézbesítési címet. Egy rövidített URL-linket tartalmaz, amely egy hamis webhelyre irányítja az áldozatot, amely személyes adatok gyűjtésére és fizetésre készteti őket. A jól ismert szolgáltatások megszemélyesítésével és a sürgősség érzésével ezek az üzenetek manipulálják az áldozatokat érzékeny információik megosztására.
A Google válasza: Továbbfejlesztett védelem az adathalász csalások leküzdésére
A Google felismerte a továbbfejlesztett adathalászati módszerek által jelentett fenyegetést, és új védelmet vezetett be az RCS-üzenetek számára, hogy leküzdje ezeket a kockázatokat. A technológiai óriás nemrégiben bevezette az eszközön található gépi tanulási algoritmusokat a csomagkézbesítéshez és más gyakori adathalász csalásokhoz kapcsolódó csaló üzenetek kiszűrésére. Ezenkívül a Google kísérleti programot indított olyan régiókban, mint India, Thaiföld, Malajzia és Szingapúr, hogy figyelmeztesse a felhasználókat, ha ismeretlen feladóktól potenciálisan veszélyes linkeket tartalmazó üzeneteket kapnak. Ez a funkció várhatóan 2024 végére globálisan elterjed, és célja a gyanús üzenetek hatékonyabb blokkolása.
Egy újabb védelmi réteg hozzáadásához a Google azt is lehetővé teszi a felhasználóknak, hogy „automatikusan elrejtsék az üzeneteket olyan nemzetközi feladóktól, akik nem létező névjegyek”, és ezeket az üzeneteket a „Spam és blokkolva” mappába helyezik, hogy minimálisra csökkentsék láthatóságukat.
Széles körben elterjedt következmények: az adathalász támadások vállalkozásokat és magánszemélyeket céloznak meg
Nem a Xiū gǒu adathalász készlet jelenti az egyetlen veszélyt a forgalomban. A Cisco Talos egy folyamatban lévő adathalász kampányt is felfedett, amely a tajvani Facebook üzleti és hirdetési fiókok tulajdonosait célozza meg. Ez a kampány lopó rosszindulatú programokat szállít, köztük a Lummát és a Rhadamanthyst, amelyek érzékeny információkat gyűjthetnek be, és veszélyeztethetik az üzleti fiókokat. Az áldozatok e-mailt kapnak, amelyben azt állítják, hogy egy vállalat jogi osztályától származnak, és jogi lépések fenyegetésével követelik az állítólagos jogsértő tartalom eltávolítását. Az e-mailben található rosszindulatú hivatkozás hamis PDF-fájlt tölt le, és megfertőzi az áldozat eszközét rosszindulatú programmal.
Ezenkívül a közelmúltban folyó adathalász kampányok során az OpenAI-t személyesítették meg, és világszerte üzeneteket küldtek az üzleti címzetteknek fizetési információik frissítésére. Ezek az e-mailek, amelyeket egyetlen domainről küldenek több ezer címzettnek, több hiperhivatkozást használnak az e-mail törzsében az észlelés elkerülése érdekében. Annak ellenére, hogy gyanúsak, ezek az e-mailek átmennek a DKIM- és SPF-ellenőrzéseken, így a címzettek és az automatizált e-mail-biztonsági rendszerek egyaránt legitimnek tűnnek.
Miért veszélyesek a Xiū gǒu-hoz hasonló adathalász készletek mindenki számára?
Az olyan adathalász készletek, mint a Xiū gǒu, csökkentik a belépési korlátot, lehetővé téve még a kezdő számítógépes bűnözők számára is, hogy minimális technikai tudással sikeres adathalász támadásokat indítsanak. A Xiū gǒu adminisztrációs panelje és könnyen használható felülete megkönnyíti a támadók számára hamis webhelyeik megfigyelését, hitelesítő adatok begyűjtését és az áldozatok tömeges megcélzását. Ahogy ezek a készletek elérhetőbbé és megfizethetőbbé válnak a sötét webes piactereken, az adathalász támadások száma valószínűleg növekedni fog.
Annak elkerülése érdekében, hogy ezeknek a csalásoknak áldozataivá váljanak, a felhasználóknak követniük kell az alábbi biztonsági gyakorlatokat:
- Óvatosan ellenőrizze a hivatkozásokat : Ne kattintson a kéretlen üzenetekben lévő linkekre, még akkor sem, ha úgy tűnik, hogy azok legitim forrásból származnak. Ellenőrizze az URL-eket úgy, hogy manuálisan navigáljon a hivatalos webhelyre.
- Kéttényezős hitelesítés (2FA) engedélyezése : Sok adathalász támadás bejelentkezési hitelesítő adatokat kér. A 2FA egy extra biztonsági réteget ad, ami megnehezíti a támadók hozzáférését a fiókokhoz még akkor is, ha ellopják a jelszót.
- Legyen tájékozott a biztonsági funkciókkal kapcsolatban : Az olyan cégek, mint a Google, fokozzák az RCS-biztonságot, a felhasználóknak naprakészen kell tartaniuk alkalmazásaikat, és ki kell használniuk a felkínált új biztonsági funkciók előnyeit.
- Legyen óvatos a sürgős kérésekkel : Sok adathalász csalás sürgős érzést kelt, hogy nyomást gyakoroljon az áldozatokra. Legyen óvatos, ha az üzenetek azonnali intézkedést követelnek, különösen, ha kifizetésekkel vagy számlaellenőrzéssel járnak.
Végső gondolatok
A Xiū gǒu adathalász készlet és hasonló fenyegetések a kiberbűnözés fejlődését mutatják be. Ahogy az adathalász készletek egyre fejlettebbek és hozzáférhetőbbé válnak, a felhasználóknak minden eddiginél fontosabb az éberség. A bevált biztonsági gyakorlatok bevetésével és a legújabb fenyegetések tudatában maradva az egyének és a vállalkozások egyaránt megvédhetik magukat ezekkel az egyre kifinomultabb támadásokkal szemben.





