Голосовой фишинг стремительно растет: шустрые преступники пробираются внутрь • –

1774278897
2026-03-23 15:00:00

В прошлом году голосовой фишинг резко возрос и стал вторым по распространенности методом, используемым киберпреступниками для получения первоначального доступа к ИТ-ресурсам своих жертв, а также тактикой № 1, используемой при взломе облачных сред.

По словам Юргена Кучера, вице-президента Mandiant Consulting в Google Cloud, такие группы, как ShinyHunters и Scattered Lapsus$ Hunters, все чаще использовали этот и другие типы интерактивных тактик социальной инженерии, которые предполагают, что человек управляет разговором в реальном времени в своих атаках 2025 года.

«Именно интерактивные, голосовые, действительно создают новый вызов», — сказал он. Регистр в интервью о магазине безопасности годовой отчет M-Trendsоснованное на данных, собранных в результате более чем 500 000 часов работы Mandiant по реагированию на инциденты, проведенной по всему миру в прошлом году.

В отчете говорится, что злоумышленники использовали голосовой фишинг в качестве первоначального вектора заражения в 11 процентах атак в прошлом году, что делает его вторым по распространенности методом получения незаконного доступа к системам. Эксплуатация уязвимостей возглавляет рейтинги уже шестой год, на их долю приходится 32 процента успешных атак.

Однако количество неинтерактивных приманок, таких как фишинговые электронные письма, сократилось – всего шесть процентов от вторжений в 2025 году.

«В 2025 году мы увидели, что некоторые злоумышленники звонят в службы ИТ-поддержки, чтобы, например, зарегистрировать контролируемые злоумышленниками устройства для MFA, чтобы попытаться сбросить пароли», — сказал Катшер. «Они создают множество различных сценариев, чтобы обмануть службы ИТ-поддержки, а служба ИТ-поддержки по умолчанию пытается помочь. Это одна из причин, почему интерактивные атаки социальной инженерии настолько эффективны».

Не нажимайте «исправить»

Мошенники не только нацелены на службы ИТ-поддержки с помощью интерактивных методов социальной инженерии: Google – вместе с другими исследователями безопасности – также зафиксировал всплеск атак ClickFix за последний год.

Read more:  Апелляционный суд Северной Каролины подтвердил решение частного арбитража в споре с агентством НФЛ – БЛОГ СПОРТИВНОГО АГЕНТА

ClickFix — чрезвычайно популярная тактика социальной инженерии, при которой злоумышленники обманом заставляют пользователей запускать вредоносные команды на своих компьютерах, обычно путем нажатия на поддельное решение проблемы с компьютером или приглашение «Я не робот».

Подразделение Google по анализу угроз зафиксировало «десятки» преступников, использующих эту технику в прошлом году, особенно кластеры угроз, ориентированные на широкомасштабные операции первоначального доступа.

«Мы видим, что субъекты угроз проявляют чрезвычайную изобретательность в такого рода атаках», — сказал Катчер. «И они делают это, напрямую устанавливая интерактивный контакт с жертвами, что представляет собой новый уровень сложности. Но отдача явно оправдывает инвестиции».

Экстремальные сроки

По словам Катчера, еще одна тенденция, отмеченная в 102-страничном отчете, связана с «крайностями» в сроках злоумышленников.

Расследования Mandiant показывают рост числа так называемых «передач», когда один человек или команда получает первоначальный доступ, а затем они передают этот доступ второй группе угроз – обычно это программы-вымогатели или банды, занимающиеся кражей данных и вымогательством. Часто эта передача происходит менее чем за 30 секунд.

«А на другом конце спектра находится чрезвычайный уровень сложности скрытности, которого достигли злоумышленники», который позволяет им оставаться скрытыми в среде жертв, не будучи обнаруженными, иногда в течение сотен дней, сказал Катшер.

Злоумышленники на этом конце спектра – обычно шпионские группы и северокорейские ИТ-специалисты-мошенники – делают это, нацеливаясь на периферийные устройства сети, такие как межсетевые экраны, маршрутизаторы и VPN, обычно используя ошибки нулевого дня. Операторы периферийных устройств не часто защищают их с помощью продуктов безопасности конечных точек, поэтому атаки, на которых работают машины, часто ускользают от защитников. Таким образом, злоумышленники могут оставаться скрытыми, пока занимаются своими злыми делами.

Read more:  Бобби Рэйтетт уходит в отставку с поста генерального директора Virtual Gurus после закрытия нераскрытого финансирования

Катчер называет эту тенденцию «жить на грани» и впервые начал говорить об этом два года назад. «Что интересно, так это эволюция того, как они используют эти периферийные устройства», — сказал он нам.

Злоумышленники больше не просто используют периферийные устройства для доступа в ИТ-среду. «Теперь они также используют основные функции, доступные на этих периферийных устройствах, и живут на этих периферийных устройствах, перехватывая сетевой трафик, имея возможность перехватывать пароли в открытом виде и т. д.», — сказал Катшер.

В некоторых случаях это означает, что злоумышленникам даже не нужно переходить во внутреннюю сеть, поскольку они могут украсть секреты и другие конфиденциальные данные с самого периферийного устройства.

«Это чрезвычайно мощный механизм устойчивости, и именно поэтому мы сейчас видим некоторых злоумышленников, время существования которых составляет 400 дней, а среднее время пребывания составляет от 11 до 14 дней», — сказал Катчер.

Помните Брикшторм?

Mandiant расследовала «многочисленные» инциденты в 2025 году, когда предполагаемая шпионская группа китайского правительства отслеживала, как UNC6201 взламывал периферийные устройства, которые не поддерживали продукты безопасности конечных точек, развернул бэкдор под названием Brickstorm для обеспечения долгосрочного доступа и перехватил действительные учетные данные со своего места на устройстве. Затем шпионы использовали эти учетные данные для доступа к средам VMware жертв.

В среднем они оставались незамеченными в течение 393 дней.

Эти сценарии бросают вызов командам сетевой информационной безопасности. Например, чрезвычайно короткое время перехода от первоначального доступа к заражению программами-вымогателями означает, что защитники должны «действовать со скоростью машины», сказал Катчер. «Когда жизненный цикл атаки занимает секунды, скорости человека, вероятно, будет недостаточно, чтобы остановить атаки такого типа».

Конечно, у Google, поставщика систем безопасности и искусственного интеллекта, есть целый набор продуктов, которые он хотел бы продать вам, чтобы помочь вам в этом.

Read more:  Беспокойство вокруг Кейт Миддлтон, «ужасно скудное»: «Все указывает на то, что у нее плохой»

«Вы также должны понимать, что инцидент с низкими последствиями может превратиться в инцидент с серьезными последствиями в течение нескольких секунд», — сказал Катчер. «С точки зрения расследования вы больше не можете просто классифицировать что-то как малоэффективное и отложить это на потом. Вы должны взглянуть на все эти события и понять, что может быть атакой первой стадии и может привести к потенциальным катастрофическим последствиям для предприятия». ®

#Голосовой #фишинг #стремительно #растет #шустрые #преступники #пробираются #внутрь #Register

Ещё по этой теме

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.