Talos ujawnia wspomaganą AI kampanię phishingową, omijającą MFA Google w czasie rzeczywistym
W skrócie: Cisco Talos opisał aktora zagrożeń oznaczonego jako UAT-11985, prowadzącego kampanię spear-phishingową wymierzoną w tajwańskie organizacje badawcze, podszywającego się pod instytucje akademickie i polityczne za pomocą sfałszowanych zaproszeń na wydarzenia. Wiadomości noszą cechy wskazujące na treść generowaną z pomocą AI, co pozwalało szybko dostosowywać przynęty do różnych odbiorców przy zachowaniu spójnej struktury inżynierii społecznej. Kampania wykorzystywała też quishing (złośliwe kody QR na zmodyfikowanych plakatach wydarzeń) oraz działający w czasie rzeczywistym zestaw phishingowy typu adversary-in-the-middle (AitM), podszywający się pod strony logowania Google, przechwytujący dane logowania i wyzwania MFA oraz kradnący pełne, uwierzytelnione tokeny sesji. Talos ocenia z umiarkowaną pewnością, że interfejs zestawu phishingowego został pierwotnie zbudowany w uproszczonym chińskim, a później zlokalizowany na chiński tradycyjny i angielski.
To podsumowanie zostało automatycznie przygotowane przez sztuczną inteligencję na podstawie publikacji „Cisco Talos”. To nasz tekst, nie kopia oryginału — fakty, liczby i cytaty należą do źródła, do którego link znajduje się powyżej i poniżej.
Co się zmieniło?
- 1E-maile spear-phishingowe podszywają się pod realne instytucje (Taiwan European Union Centre, NCCU Institute of International Relations, Taiwan Research Institute), ze sfałszowanymi nadawcami
- 2Niemal identyczna struktura i szablonowy, wyszukany język we wszystkich wiadomościach sugeruje użycie szablonu generowanego przez AI do personalizacji na dużą skalę
- 3Złośliwe kody QR wbudowane w skądinąd wiarygodnie wyglądające plakaty wydarzeń (quishing), wymierzone w osoby je drukujące/wywieszające
- 4Zestaw phishingowy podszywa się pod logowanie Google w lokalizacjach zh-CN, zh-TW, en, wykorzystując HTTP POST (eksfiltracja danych) i WebSocket (C2 w czasie rzeczywistym) do dynamicznego sterowania ekranami wyzwań MFA
- 5Zestaw przechwytuje pełne, uwierzytelnione tokeny sesji, skutecznie omijając zabezpieczenia MFA
- 6Silna obfuskacja JavaScript z użyciem tablic ciągów Base64 i pętli tasujących rotację tablic, utrudniająca analizę statyczną
- 7Architektura lokalizacji i dobór słownictwa wskazują, że głównym językiem twórcy jest uproszczony chiński
Dlaczego to ważne?
Pokazuje to, jak napastnicy łączą generowaną przez AI inżynierię społeczną z zestawem phishingowym omijającym MFA w czasie rzeczywistym, co oznacza, że samo MFA nie wystarcza już do ochrony przed dobrze zasobnymi, ukierunkowanymi atakami phishingowymi – organizacje potrzebują uwierzytelniania odpornego na phishing oraz świadomości użytkowników dotyczącej zarówno e-maili, jak i fizycznych przynęt (kodów QR).
Co to oznacza dla agentów AI i contact center?
Jeśli Twoja firma lub jej pracownicy korzystają z kont Google Workspace do komunikacji biznesowej, warto wiedzieć, że same kody MFA nie zatrzymują tego typu ataku AitM w czasie rzeczywistym; warto rozważyć odporne na phishing metody uwierzytelniania (klucze sprzętowe, FIDO2) oraz przeszkolić pracowników w rozpoznawaniu niezgodnych odnośników i podejrzanych kodów QR na materiałach drukowanych, ponieważ pracownicy contact center i biura często są celem ataków spear-phishingowych.
Źródła
- Cisco TalosOficjalneŹródło pierwotneOryginalny artykuł →„UAT-11985: AI-assisted event lures delivering real-time Google AitM phishing“8 paź 2026, 13:01
- Data publikacji źródła
- 8 paź 2026, 13:01
- Znalezione przez nasz system
- 8 paź 2026, 13:08
- Podsumowanie wygenerowano
- 8 paź 2026, 13:09
Artykuł napisała AI na podstawie oryginalnego źródła. Fakty, liczby i ceny pochodzą ze źródła; brakujące wartości oznaczono „Brak oficjalnych danych”. Informacje prawne, prawa autorskie i prywatność