Článek
Automatické přepisy hlasových zpráv se staly běžnou součástí firemní komunikace. A právě na to kyberzločinci sázejí. Podvodná zpráva se snaží vypadat natolik obyčejně, aby nad ní příjemce příliš nepřemýšlel a otevřel přiložený soubor.
Výzkumníci kyberbezpečnostní společnosti Check Point identifikovali jen mezi 17. a 31. srpnem více než 58 tisíc nebezpečných e-mailů souvisejících s touto operací. Zprávy zasáhly přes 7800 organizací, využívaly více než 38 400 podvržených adres odesílatelů a přes 9300 podvržených domén.
Podvodné e-maily se maskují jako automatická oznámení o přepisu hlasové zprávy. Jejich předmět začíná slovy „Automatický přepis“, za nimiž následuje částečně skryté telefonní číslo a náhodný identifikační řetězec. Celá zpráva má působit jako běžné oznámení vytvořené důvěryhodným firemním systémem.
Vypadá jako zpráva od kolegy
Útočníci jdou přitom ještě dál. Podvržená adresa odesílatele používá stejnou doménu jako příjemce, takže e-mail může na první pohled vypadat jako zpráva pocházející přímo z jeho vlastní organizace.
„Kampaň spoléhá na důvěryhodné prvky, jejichž pravost uživatel ve spěchu obtížně posoudí. Každý e-mail má podvrženou adresu odesílatele a používá stejnou doménu jako příjemce. Zpráva tak působí jako interní systémové upozornění,“ popsal Peter Kovalčík, regionální ředitel z Check Pointu.
Samotná past se ukrývá v příloze. Ta má název odpovídající tomu, co by mohl uživatel očekávat u záznamu telefonního hovoru. Útočníci používají například označení „▷ --------- 001min 09sec_…svg“.
Přípona SVG přitom může být pro uživatele matoucí. Tento formát se běžně používá pro vektorovou grafiku, v tomto případě ale soubor obsahuje vložený skript. Jakmile jej uživatel otevře, skript jej přesměruje na phishingovou stránku určenou ke krádeži přihlašovacích údajů.
V samotném e-mailu přitom není viditelný odkaz, který by si mohl příjemce před kliknutím zkontrolovat. Navíc je v internetové adrese phishingové stránky zakódována e-mailová adresa konkrétního příjemce. Falešný přihlašovací formulář ji proto může automaticky předvyplnit. Podvodná stránka díky tomu působí osobněji a důvěryhodněji.
Riziko představuje i umělá inteligence
Podle expertů ale nová kampaň neukazuje pouze to, jak se mění klasický phishing. Problém může představovat také stále větší zapojování umělé inteligence a automatizovaných procesů do firemní komunikace.
AI agenti mohou dostávat za úkol třídit elektronickou poštu, shrnovat zprávy, zpracovávat přílohy nebo provádět další úkony za uživatele. Pokud mají příliš široká oprávnění a chybějí odpovídající bezpečnostní mechanismy, mohou podle Check Pointu naletět na obdobné triky jako lidé.
„Kampaň není jen ukázkou phishingového útoku. Dokumentuje, jak rychle se útočníci přizpůsobují firemním postupům, v nichž hraje automatizace stále větší roli,“ upozornil Kovalčík.

