"Talos" atskleidė DI pagalba vykdomą sukčiavimo kampaniją, realiuoju laiku apeinančią "Google" MFA
Trumpai: "Cisco Talos" aprašė grėsmės veikėją, žymimą UAT-11985, kuris vykdė tikslinio sukčiavimo (spear-phishing) kampaniją prieš Taivano mokslo įstaigas, apsimesdamas akademinėmis ir politikos institucijomis bei siųsdamas suklastotus kvietimus į renginius. Laiškai turi požymių, rodančių DI pagalba generuotą turinį, leidžiantį greitai pritaikyti masalus skirtingiems gavėjams, išlaikant nuoseklią socialinės inžinerijos struktūrą. Kampanijoje taip pat naudotas quishing (kenkėjiški QR kodai ant pakeistų renginių plakatų) bei realaus laiko adversary-in-the-middle (AitM) sukčiavimo rinkinys, imituojantis "Google" prisijungimo puslapius, siekiant perimti slaptažodžius ir MFA iššūkius bei pavogti pilnus autentifikuotus sesijos žetonus. "Talos" su vidutiniu pasitikėjimu vertina, kad sukčiavimo rinkinio sąsaja iš pradžių sukurta supaprastinta kinų kalba, vėliau lokalizuota į tradicinę kinų ir anglų kalbas.
Šią santrauką automatiškai parengė dirbtinis intelektas pagal „Cisco Talos“ publikaciją. Tai mūsų tekstas, ne originalo kopija — faktai, skaičiai ir citatos priklauso šaltiniui, kurio nuoroda pateikta viršuje ir apačioje.
Kas pasikeitė?
- 1Tikslinio sukčiavimo laiškai apsimeta realiomis institucijomis (Taiwan European Union Centre, NCCU Institute of International Relations, Taiwan Research Institute), siunčiant suklastotus siuntėjus
- 2Beveik identiška struktūra ir šabloniška, pompastiška kalba visuose laiškuose rodo, kad personalizavimui dideliu mastu panaudotas DI generuotas šablonas
- 3Kenkėjiški QR kodai įterpti į kitu atveju teisėtai atrodančius renginių plakatus (quishing), taikant į juos spausdinančius/iškabinančius asmenis
- 4Sukčiavimo rinkinys imituoja "Google" prisijungimą zh-CN, zh-TW, en lokalėse, naudodamas HTTP POST (duomenų nutekinimui) ir WebSocket (realaus laiko C2) dinamiškai valdyti MFA iššūkio ekranus
- 5Rinkinys pavagia pilnus autentifikuotus sesijos žetonus, taip faktiškai apeinant MFA apsaugą
- 6Sunki JavaScript obfuskacija naudojant Base64 eilučių masyvus ir masyvo rotacijos maišymo ciklus, siekiant išvengti statinės analizės
- 7Lokalizacijos architektūra ir leksikos pasirinkimai rodo, kad kūrėjo gimtoji kalba yra supaprastinta kinų
Kodėl tai svarbu?
Tai rodo, kaip užpuolikai derina DI generuotą socialinę inžineriją su realaus laiko MFA apeinančiu sukčiavimo rinkiniu, o tai reiškia, kad vien tradicinis MFA nebe pakankamas apsaugai nuo gerai finansuojamų, tikslinių sukčiavimo atakų – organizacijoms reikia fišingui atsparios autentifikacijos ir vartotojų sąmoningumo tiek el. pašto, tiek fizinių (QR kodų) masalų atžvilgiu.
Ką tai reiškia AI agentams ir kontaktų centrams?
Jei jūsų įmonė ar jos darbuotojai naudoja "Google Workspace" paskyras verslo komunikacijai, verta žinoti, kad vien MFA kodai nesustabdo tokio tipo realaus laiko AitM atakos; verta apsvarstyti fišingui atsparius autentifikavimo metodus (aparatinius saugumo raktus, FIDO2) ir mokyti darbuotojus atpažinti neatitinkančias nuorodas bei įtartinus QR kodus ant spausdintų medžiagų, nes kontaktų centro ir administracijos darbuotojai dažnai tampa tikslinio sukčiavimo taikiniais.
Šaltiniai
- Cisco TalosOficialusPirminis šaltinisOriginalus straipsnis →„UAT-11985: AI-assisted event lures delivering real-time Google AitM phishing“2026-10-08 13:01
- Šaltinio publikavimo data
- 2026-10-08 13:01
- Mūsų sistema rado
- 2026-10-08 13:08
- Santrauka sugeneruota
- 2026-10-08 13:09
Straipsnį pagal originalų šaltinį parašė AI. Faktai, skaičiai ir kainos — iš šaltinio; trūkstamos reikšmės pažymėtos „Nėra oficialių duomenų“. Teisinė informacija, autorių teisės ir privatumas