Letar du efter en kortare översikt?
AI Summary
Viktiga ögonblick
Callback phishing-metodens funktion
Bedragare lurar mottagare att själva ringa upp via falska fakturor och betalningsaviseringar.Användning av välkända varumärken
Skickliga bedragare använder legitima varumärken för att öka trovärdigheten i attackerna.Flytt av attack från digitalt till telefonsamtal
Genom att få offret att ringa kan bedragaren anpassa och manipulera samtalet i realtid.Viktigheten av vaksamhet mot telefonnummer i meddelanden
Snabba uppmaningar att ringa supportnummer bör ifrågasättas och kontrolleras via officiella kanaler.Falska fakturor, betalningsaviseringar och kalenderinbjudningar används i nätfiskeattacker för att få mottagaren att själv ringa upp bedragaren. En analys av aktuella attacker från Barracudas säkerhetsexperter visar genom fem exempel hur så kallad callback phishing används för att kringgå vanliga säkerhetskontroller – och flytta attacken från inkorgen till ett telefonsamtal.
Vid traditionellt nätfiske försöker angriparen vanligtvis få mottagaren att klicka på en skadlig länk eller öppna en bilaga. I de fem attacker som Barracudas säkerhetsexperter har analyserat är målet i stället att få mottagaren att ringa ett telefonnummer.
Metoden kallas callback phishing, eller Telephone-Oriented Attack Delivery (TOAD). Angriparna använder exempelvis falska fakturor, kvitton och meddelanden om oväntade betalningar eller abonnemang. Mottagaren uppmanas att ringa ett angivet supportnummer för att stoppa eller bestrida betalningen. I andra änden väntar en bedragare.
– Många har blivit mer försiktiga med att klicka på länkar och öppna oväntade bilagor. Här använder angriparna i stället en annan väg. En oväntad debitering skapar oro och telefonnumret presenteras som den naturliga lösningen på problemet. När mottagaren ringer har bedragaren dessutom möjlighet att anpassa historien och argumenten under samtalets gång, säger Kristian Lundström, lösningsarkitekt på Barracuda Networks.
Olika metoder med samma mål – att stressa fram ett samtal
De fem exemplen på attacker använder olika varumärken och metoder men bygger på samma grundprincip: att skapa oro kring en oväntad kostnad och få mottagaren att ringa.
I ett fall såg mejlet ut att komma från PayPal och hävdade att mottagaren hade köpt ett presentkort från Amazon för 299,99 dollar. I ett annat låg nästan hela bedrägeriförsöket i en bild som efterliknade ett meddelande om förnyelse av ett abonnemang hos Geek Squad.
Ett annat exempel använde ett mer övertygande PayPal-liknande betalningsmeddelande där mottagaren påstods ha godkänt en återkommande betalning på drygt 500 dollar. För att stoppa betalningen uppmanades mottagaren att ringa ett supportnummer.
Det femte exemplet visar hur metoden även flyttar utanför den traditionella inkorgen. Där skickades en falsk betalningsvarning via en kalenderinbjudan från Google. Mottagaren varnades för att en automatisk PayPal-betalning på 599,99 dollar skulle börja dras inom tolv timmar och fick ett telefonnummer att ringa för att avbryta den.
Telefonnumret är betet
Gemensamt för attackerna är att de använder välkända varumärken, trovärdiga ekonomiska krav och tidspress. Telefonnumret presenteras sedan som lösningen på problemet.
Det gör också att attackerna skiljer sig från mycket av det nätfiske som både användare och säkerhetssystem är vana vid att upptäcka. I stället för att förlita sig på en skadlig länk eller bilaga är det telefonnumret som ska föra attacken vidare. I flera av de analyserade fallen placerades dessutom viktig information i bilder i stället för i mejlets vanliga text.
När mottagaren väl ringer kan bedragaren anpassa sig efter situationen. Offret kan exempelvis uppmanas att lämna personuppgifter, installera programvara för fjärråtkomst, logga in på ett bankkonto eller godkänna en bedräglig transaktion.
– Det här visar varför man inte bara ska vara vaksam på länkar och bilagor. En faktura eller betalningsavisering som uppmanar dig att snabbt ringa ett supportnummer bör också väcka misstanke. Kontrollera i stället uppgifterna via företagets vanliga kontaktvägar, säger Kristian Lundström.
Nätfisket söker nya vägar
De fem exemplen på attacker visar hur callback phishing utvecklas från enkla falska fakturor till en bredare form av social manipulation. Bilder, HTML-mejl och kalenderinbjudningar kan användas i samma syfte.
Även om utformningen varierar är slutmålet detsamma: att flytta kommunikationen från de digitala säkerhetskontrollerna till ett telefonsamtal där en bedragare kan påverka offret direkt.
Analysen bygger på callback phishing-attacker som identifierats och analyserats av Barracudas säkerhetsexperter. Den ursprungliga analysen, Fake invoices, real scammers: The callback phishing playbook, är skriven av Saravana Govindarajan, Manager, Threat Analysts på Barracuda Networks.