VJ CSIRT zaznamenala prebiehajúcu kampaň zacielenú na organizácie verejnej správy
VJ CSIRT zaznamenala prebiehajúcu kampaň zacielenú na organizácie verejnej správy. Útočníci odosielajú e-maily s doménou @outlook.com a používajú adresy, ktoré môžu na prvý pohľad pôsobiť dôveryhodne, napríklad v tvare:
meno.priezvisko.organizacia@outlook.com
Takéto adresy sa snažia napodobniť mená zamestnancov, zástupcov partnerských organizácií alebo predstaviteľov verejnej správy. Cieľom kampane môže byť získanie prihlasovacích údajov, presmerovanie platby, vylákanie citlivých informácií alebo doručenie škodlivej prílohy či odkazu.
Aktuálne evidujeme viacfázový podvod, kde v prvom kroku je zamestnanec len oslovený pre začiatok komunikácie s útočníkom, ktorý sa prezentuje ako nadriadený, vyššie postavený zamestnanec. V neskorších krokoch komunikácie môže prísť žiadosť s vyplnením dokumentu (môže obsahovať malware/exploit zraniteľností), prípadne so sprocesovaním platby, alebo zaslania interných dokumentov/získaní informácií pre ďalšie podvodné aktivity.
Odporúčania
Zvýšte obozretnosť pri každej komunikácii prichádzajúcej z adries s uvedeným vzorom, najmä ak správa:
- žiada urgentné vykonanie úlohy, platby alebo zmenu bankových údajov,
- obsahuje odkaz na prihlásenie, zdieľaný dokument alebo cloudové úložisko,
- vyžaduje poskytnutie hesla, MFA kódu, osobných či interných údajov,
- obsahuje nečakanú prílohu,
- vydáva sa za vedenie organizácie, partnera alebo autoritu verejnej správy.
Pred vykonaním akejkoľvek požadovanej akcie si odosielateľa overte nezávislým komunikačným kanálom — napríklad telefonicky na známom kontaktnom čísle alebo cez interný adresár. Neodpovedajte priamo na podozrivý e-mail a nevolajte na číslo uvedené v správe. Podozrivé e-maily neotvárajte, neklikajte na odkazy ani prílohy.
Akúkoľvek podozrivú aktivitu nahlasujte.

Obr. 1: Príkladný text doručenej správy od podvodníka