1774278897
2026-03-23 15:00:00
В прошлом году голосовой фишинг резко возрос и стал вторым по распространенности методом, используемым киберпреступниками для получения первоначального доступа к ИТ-ресурсам своих жертв, а также тактикой № 1, используемой при взломе облачных сред.
По словам Юргена Кучера, вице-президента Mandiant Consulting в Google Cloud, такие группы, как ShinyHunters и Scattered Lapsus$ Hunters, все чаще использовали этот и другие типы интерактивных тактик социальной инженерии, которые предполагают, что человек управляет разговором в реальном времени в своих атаках 2025 года.
«Именно интерактивные, голосовые, действительно создают новый вызов», — сказал он. Регистр в интервью о магазине безопасности годовой отчет M-Trendsоснованное на данных, собранных в результате более чем 500 000 часов работы Mandiant по реагированию на инциденты, проведенной по всему миру в прошлом году.
В отчете говорится, что злоумышленники использовали голосовой фишинг в качестве первоначального вектора заражения в 11 процентах атак в прошлом году, что делает его вторым по распространенности методом получения незаконного доступа к системам. Эксплуатация уязвимостей возглавляет рейтинги уже шестой год, на их долю приходится 32 процента успешных атак.
Однако количество неинтерактивных приманок, таких как фишинговые электронные письма, сократилось – всего шесть процентов от вторжений в 2025 году.
«В 2025 году мы увидели, что некоторые злоумышленники звонят в службы ИТ-поддержки, чтобы, например, зарегистрировать контролируемые злоумышленниками устройства для MFA, чтобы попытаться сбросить пароли», — сказал Катшер. «Они создают множество различных сценариев, чтобы обмануть службы ИТ-поддержки, а служба ИТ-поддержки по умолчанию пытается помочь. Это одна из причин, почему интерактивные атаки социальной инженерии настолько эффективны».
Не нажимайте «исправить»
Мошенники не только нацелены на службы ИТ-поддержки с помощью интерактивных методов социальной инженерии: Google – вместе с другими исследователями безопасности – также зафиксировал всплеск атак ClickFix за последний год.
ClickFix — чрезвычайно популярная тактика социальной инженерии, при которой злоумышленники обманом заставляют пользователей запускать вредоносные команды на своих компьютерах, обычно путем нажатия на поддельное решение проблемы с компьютером или приглашение «Я не робот».
Подразделение Google по анализу угроз зафиксировало «десятки» преступников, использующих эту технику в прошлом году, особенно кластеры угроз, ориентированные на широкомасштабные операции первоначального доступа.
«Мы видим, что субъекты угроз проявляют чрезвычайную изобретательность в такого рода атаках», — сказал Катчер. «И они делают это, напрямую устанавливая интерактивный контакт с жертвами, что представляет собой новый уровень сложности. Но отдача явно оправдывает инвестиции».
Экстремальные сроки
По словам Катчера, еще одна тенденция, отмеченная в 102-страничном отчете, связана с «крайностями» в сроках злоумышленников.
Расследования Mandiant показывают рост числа так называемых «передач», когда один человек или команда получает первоначальный доступ, а затем они передают этот доступ второй группе угроз – обычно это программы-вымогатели или банды, занимающиеся кражей данных и вымогательством. Часто эта передача происходит менее чем за 30 секунд.
«А на другом конце спектра находится чрезвычайный уровень сложности скрытности, которого достигли злоумышленники», который позволяет им оставаться скрытыми в среде жертв, не будучи обнаруженными, иногда в течение сотен дней, сказал Катшер.
Злоумышленники на этом конце спектра – обычно шпионские группы и северокорейские ИТ-специалисты-мошенники – делают это, нацеливаясь на периферийные устройства сети, такие как межсетевые экраны, маршрутизаторы и VPN, обычно используя ошибки нулевого дня. Операторы периферийных устройств не часто защищают их с помощью продуктов безопасности конечных точек, поэтому атаки, на которых работают машины, часто ускользают от защитников. Таким образом, злоумышленники могут оставаться скрытыми, пока занимаются своими злыми делами.
Катчер называет эту тенденцию «жить на грани» и впервые начал говорить об этом два года назад. «Что интересно, так это эволюция того, как они используют эти периферийные устройства», — сказал он нам.
Злоумышленники больше не просто используют периферийные устройства для доступа в ИТ-среду. «Теперь они также используют основные функции, доступные на этих периферийных устройствах, и живут на этих периферийных устройствах, перехватывая сетевой трафик, имея возможность перехватывать пароли в открытом виде и т. д.», — сказал Катшер.
В некоторых случаях это означает, что злоумышленникам даже не нужно переходить во внутреннюю сеть, поскольку они могут украсть секреты и другие конфиденциальные данные с самого периферийного устройства.
«Это чрезвычайно мощный механизм устойчивости, и именно поэтому мы сейчас видим некоторых злоумышленников, время существования которых составляет 400 дней, а среднее время пребывания составляет от 11 до 14 дней», — сказал Катчер.
Помните Брикшторм?
Mandiant расследовала «многочисленные» инциденты в 2025 году, когда предполагаемая шпионская группа китайского правительства отслеживала, как UNC6201 взламывал периферийные устройства, которые не поддерживали продукты безопасности конечных точек, развернул бэкдор под названием Brickstorm для обеспечения долгосрочного доступа и перехватил действительные учетные данные со своего места на устройстве. Затем шпионы использовали эти учетные данные для доступа к средам VMware жертв.
В среднем они оставались незамеченными в течение 393 дней.
Эти сценарии бросают вызов командам сетевой информационной безопасности. Например, чрезвычайно короткое время перехода от первоначального доступа к заражению программами-вымогателями означает, что защитники должны «действовать со скоростью машины», сказал Катчер. «Когда жизненный цикл атаки занимает секунды, скорости человека, вероятно, будет недостаточно, чтобы остановить атаки такого типа».
Конечно, у Google, поставщика систем безопасности и искусственного интеллекта, есть целый набор продуктов, которые он хотел бы продать вам, чтобы помочь вам в этом.
«Вы также должны понимать, что инцидент с низкими последствиями может превратиться в инцидент с серьезными последствиями в течение нескольких секунд», — сказал Катчер. «С точки зрения расследования вы больше не можете просто классифицировать что-то как малоэффективное и отложить это на потом. Вы должны взглянуть на все эти события и понять, что может быть атакой первой стадии и может привести к потенциальным катастрофическим последствиям для предприятия». ®
#Голосовой #фишинг #стремительно #растет #шустрые #преступники #пробираются #внутрь #Register
Ещё по этой теме

