O nouă campanie de phishing, identificată de cercetătorii din securitatea cibernetică de la AegisAI, exploatează serviciul Google Calendar pentru a introduce linkuri malițioase în agendele victimelor. Această metodă de atac, numită „Red Tide”, permite atacatorilor să ocolească bariera de protecție reprezentată de atenția utilizatorilor la e-mailurile suspecte. Evenimentele periculoase pot apărea în calendar fără ca utilizatorul să accepte invitația sau să interacționeze cu mesajul primit inițial.
Mecanismul de atac se bazează pe funcționalitatea Google Workspace, care poate crea automat evenimente în calendar imediat ce o invitație este primită. Din acest motiv, chiar dacă un utilizator decide să ignore sau să elimine e-mailul dubios, evenimentul poate rămâne vizibil în agenda sa. Ulterior, victima poate fi atrasă să dea click pe linkul periculos în momentul în care primește o notificare standard de la Google Calendar despre un eveniment programat.
Invitațiile folosite în cadrul campaniei „Red Tide” sunt concepute să imite interacțiuni profesionale obișnuite, precum note de credit, facturi, documente pentru licitații sau întâlniri de lucru. În descrierea acestor evenimente este inserat un link controlat de atacatori. Dacă utilizatorul accesează acest link, este direcționat către o verificare CAPTCHA falsă, menită să îngreuneze detectarea automată a paginii, urmată de o pagină care imită procesul de autentificare Google.
Cercetătorii de la AegisAI au identificat cel puțin șase domenii create special pentru a mima infrastructura de autentificare a Google. Atacatorii folosesc conturi Google reale, deja compromise, pentru a genera aceste invitații prin infrastructura legitimă a Google. Această strategie face atacul extrem de dificil de detectat, deoarece invitațiile par autentice. Un cont compromis poate deveni rapid sursa unui nou val de phishing, infectând rapid alte adrese din aceeași organizație.
Pentru a reduce riscurile, cercetătorii recomandă organizațiilor să modifice setările Google Workspace, astfel încât invitațiile să fie adăugate automat în calendar doar dacă provin de la expeditori deja cunoscuți. Totuși, această măsură nu elimină complet pericolul, deoarece un cont compromis cu care utilizatorul a comunicat anterior poate fi considerat de sistem ca fiind un contact legitim și sigur, facilitând astfel propagarea atacului.
Securitatea conturilor digitale este o problemă constantă în mediul online, atacurile de tip phishing evoluând pentru a exploata funcționalitățile integrate ale serviciilor de cloud. Utilizarea conturilor reale pentru a trimite mesaje malițioase reprezintă o provocare majoră pentru sistemele de filtrare, deoarece acestea nu pot distinge întotdeauna între un comportament legitim și unul compromis, lăsând utilizatorii vulnerabili în fața tentativelor de furt de date.