حملات فیشینگ خودکار Quantum Route Redirect، کاربران Microsoft 365 را به ویژه آمریکا هدف گرفته است.
به گزارش افتانا، پژوهشگران امنیتی از ظهور یک پلتفرم خودکار فیشینگ به نامQuantum Route Redirect (QRR) خبر دادهاند که با استفاده از حدود ۱۰۰۰ دامنه، در حال سرقت اطلاعات ورود کاربران Microsoft 365 در سراسر جهان است.
به گفته شرکت امنیتی KnowBe4، این پلتفرم از نوع Phishing-as-a-Service (PhaaS) است؛ یعنی بستهای آماده و از پیش پیکربندیشده که حتی برای مهاجمان کمتجربه نیز امکان اجرای کمپینهای فیشینگ گسترده را فراهم میکند.
تحلیلگران میگویند QRR یک پلتفرم خودکار پیشرفته است که تمام مراحل حمله فیشینگ، از هدایت کاربر به دامنه مخرب گرفته تا جمعآوری اطلاعات و ردیابی قربانی را به صورت خودکار انجام میدهد. این حملات معمولاً با ایمیلهای جعلی آغاز میشوند که در ظاهر شبیه پیامهای DocuSign، اعلان پرداخت، تماس از دسترفته یا پیام حاوی کد QR هستند. کاربر با کلیک روی لینک موجود در ایمیل، به صفحهای هدایت میشود که طراحی آن مشابه صفحه ورود Microsoft 365 است و اطلاعات کاربری را جمعآوری میکند.
به گفته KnowBe4، آدرسهای مورد استفاده در این حملات معمولاً از الگوی مشخصی پیروی میکنند و بیشتر روی دامنههای قانونی یا دامنههای هکشده میزبانی میشوند. این کار باعث میشود ایمیلهای مخرب در نگاه کاربران یا فیلترهای امنیتی کمتر مشکوک به نظر برسند. پژوهشگران توضیح میدهند که QRR از سیستم فیلترینگ داخلی برای تشخیص تفاوت بین رباتها و کاربران واقعی استفاده میکند. اگر بازدیدکننده یک فرد باشد به صفحه فیشینگ هدایت میشود، اما اگر یک سامانه امنیتی یا فیلتر خودکار باشد به سایتی بیخطر منتقل میشود. این قابلیت به QRR کمک میکند تا از اسکن خودکار لینکها توسط ابزارهای امنیت ایمیل فرار کند. اپراتورهای این پلتفرم نیز میتوانند از طریق یک داشبورد مرکزی، آمار بازدیدهای واقعی و غیرواقعی را بهصورت لحظهای مشاهده کنند.
طبق دادههای KnowBe4، حملات QRR تاکنون در ۹۰ کشور شناسایی شده است، اما ۷۶ درصد از آنها کاربران ایالات متحده را هدف قرار دادهاند. تحلیلگران پیشبینی میکنند که استفاده از این پلتفرم در ماههای آینده افزایش یابد، زیرا روشهای آن در عبور از فیلترها و فناوریهای اسکن لینک، بسیار مؤثر است.
به گفته KnowBe4، سازمانها برای مقابله با این نوع حملات باید از فیلترینگ پیشرفته URL استفاده کنند تا صفحات فیشینگ بهدرستی شناسایی شوند. همچنین توصیه میشود سامانههایی برای پایش فعالیت حسابها و تشخیص نشانههای نفوذ در صورت سرقت گذرواژهها بهکار گرفته شود.
پلتفرم QRR در کنار سرویسهای مشابهی چون VoidProxy، Darcula، Morphing Meerkat و Tycoon2FA نشان میدهد که این مدل از حملات به سرعت در حال تبدیل شدن به صنعتی سودآور برای مجرمان سایبری است.