A Okta Threat Intelligence está monitorando uma campanha de phishing em larga escala que se fez passar por pelo menos uma dúzia de provedores de serviços especializados em hotéis e aluguéis de temporada. 

Nesses ataques, os usuários visados são atraídos para sites de phishing altamente enganosos por meio de anúncios maliciosos em mecanismos de busca, particularmente anúncios patrocinados em plataformas como o Google Search. Os ataques utilizam páginas de login falsas convincentes e táticas de engenharia social para burlar os controles de segurança e explorar a confiança do usuário. 

Observamos pelo menos treze empresas do setor hoteleiro sendo imitadas com essas iscas.

Com base no direcionamento e na natureza das iscas de phishing, a campanha parece ter sido planejada para comprometer contas de plataformas de gerenciamento de propriedades e mensagens para hóspedes baseadas em nuvem.

Acesso inicial

Observamos campanhas em que o malvertising — a compra de anúncios maliciosos em mecanismos de busca — foi usado para atrair usuários desavisados da empresa de hospedagem ou aluguel de temporada falsificada.

Por exemplo, uma pesquisa pelo nome de uma dessas empresas pode exibir diversos anúncios patrocinados que direcionam os usuários para um site malicioso:

Exemplo de malvertising mostrando dois sites falsos promovidos acima de um domínio legítimo. Exemplo de malvertising mostrando dois sites falsos promovidos acima de um domínio legítimo.
Exemplo de malvertising direcionando usuários para outro site de phishing Exemplo de malvertising direcionando usuários para outro site de phishing.

Os domínios observados utilizavam uma variação de typosquatting do site legítimo.

O usuário que acessa um desses domínios maliciosos se depara com uma página de login falsa. Observamos um grande número de sites de phishing que se faziam passar por pelo menos treze empresas do setor hoteleiro.

Com base no direcionamento e na natureza das iscas de phishing, a campanha parece ter sido planejada para comprometer contas de plataformas de gerenciamento de propriedades e mensagens para hóspedes baseadas em nuvem. Com base no direcionamento e na natureza das iscas de phishing, a campanha parece ter sido planejada para comprometer contas de plataformas de gerenciamento de propriedades e mensagens para hóspedes baseadas em nuvem.

Táticas, Técnicas e Procedimentos

O objetivo da primeira etapa da campanha é a coleta de credenciais. As páginas de phishing foram configuradas para capturar nomes de usuário, endereços de e-mail, números de telefone e senhas. 

A atividade observada demonstra uma intenção de burlar ou capturar códigos de autenticação multifatorial (MFA). Por exemplo, algumas páginas de phishing solicitam explicitamente uma “senha de uso único” ou oferecem opções como “login com código SMS” e “código por e-mail”.

Captura de tela de um site de phishing se passando pelo Airbnb. Captura de tela de um site de phishing se passando pelo Airbnb.
Após inserir um número de telefone, a página de phishing solicita códigos OTP enviados por SMS. Após a inserção de um número de telefone, a página de phishing solicita códigos OTP enviados por SMS.

Ao inspecionar o código-fonte desses sites, podemos observar o seguinte texto:

<script>
function sendRequest() {
fetch("/mksd95jld43").catch(error => console.error("Erro da requisição:", error));
}
// Executa a requisição a cada 10 segundos
setInterval(sendRequest, 10000);
</script>

A mensagem de erro “Ошибка запроса” (“Erro de solicitação”) e o comentário “Запускаем запрос каждые 10 секунд” (“Iniciamos a solicitação a cada 10 segundos”) sugerem a possibilidade de atores de língua russa por trás desta campanha. A campanha também utilizou um grande provedor de proxy de data center russo durante a atividade de login do invasor.

A campanha também utiliza uma técnica de beacons para rastreamento e análise. Isso permite que o atacante colete informações valiosas em tempo real sobre as vítimas que acessaram a página de phishing, incluindo: 

  • Análise de visitantes

  • Geolocalização e segmentação

  • Duração da sessão

  • Bot Detection

  • Monitoramento de status

Os clientes da Okta podem acessar um conjunto detalhado de indicadores de comprometimento selecionando Okta Threat Intelligence em security.okta.com.

Controles de mitigação

  • Cadastre clientes e parceiros no autenticador mais robusto disponível, priorizando fatores de posse, como chaves de acesso, para oferecer resistência a ataques de phishing e, ao mesmo tempo, minimizar o atrito para o usuário. Inscreva os usuários da força de trabalho em autenticadores fortes, como Okta FastPass, chaves de acesso (FIDO2 WebAuthn) e cartões inteligentes, e aplique a resistência a phishing nas políticas. 

  • Negar ou exigir maior garantia para solicitações provenientes de redes raramente utilizadas. 

  • Identificar e automatizar respostas a solicitações de acesso a aplicativos que se desviem de padrões de atividade do usuário previamente estabelecidos, utilizando avaliações de risco adaptativas.

  • Monitore inscrições de domínio suspeitas para observar quaisquer alterações no conteúdo fornecido aos usuários. Analise os registros de aplicativos em busca de qualquer evidência de comunicação com domínios suspeitos. Se o conteúdo hospedado no domínio violar direitos autorais ou marcas registradas, considere fornecer provas e enviar uma solicitação de remoção ao registrador de domínio e/ou provedor de hospedagem web.

  • Avise os usuários quando campanhas de malvertising e phishing parecerem estar visando sua marca.

  • Notificar os usuários finais caso seja detectada alguma atividade suspeita em suas contas.

Moussa Diallo contribuiu para esta pesquisa.

Continue sua jornada de identidade