سالهاست که الگوی حمله به مؤسسات مالی و سرقت اطلاعات کاربران یک نسخه تکراری دارد؛ کلاهبرداران با فریب قربانی، نام کاربری و رمز عبور او را میربودند و بعدها برای نفوذ به حساب استفاده میکردند. اما این رویه قدیمی اکنون به یک کابوس بلادرنگ تبدیل شده است.
تحقیقات جدید تیم امنیت سایبری CTM360 نشان میدهد که عملیاتهای فیشینگ متمرکز بر شرکتهای بیمه، به جای ذخیره اطلاعات برای استفاده در آینده، مستقیماً و در همان لحظه ورود اطلاعات توسط قربانی، خود را در پورتالهای اصلی احراز هویت میکنند. این حمله پیچیده میتواند صرفاً در طول یک جلسه مرور وب به سرانجام برسد.
چرا صنعت بیمه به بهشت هکرها تبدیل شده است؟
شرکتهای بیمه با سرعت زیادی خدمات آنلاین خود را گسترش دادهاند. از خرید و تمدید بیمهنامه گرفته تا ثبت خسارت و پرداختها، تمام فرآیندها اکنون از طریق درگاههای دیجیتال انجام میشود. هرچند این دیجیتالیسازی تجربه کاربری را بالا برده، اما دست مجرمان سایبری را برای سرقت دادههای کلان باز گذاشته است.
برخلاف حملات بانکی که مستقیماً به دنبال پول نقد هستند، حسابهای کاربری بیمه سرشار از اطلاعات حیاتی هستند. یک حساب هکشده میتواند حاوی مدارک هویتی، سوابق پزشکی و مالی، روشهای پرداخت و اطلاعات خانوادگی باشد که برای کلاهبرداریهای هویتی پیچیده بسیار ارزشمندتر از یک سرقت ساده بانکی است.
سلاح جدید هکرها؛ تبلیغات اسپانسری گوگل
یکی از چشمگیرترین بخشهای این گزارش، تغییر روش نفوذ اولیه است. کلاهبرداران دیگر به ایمیلها یا پیامکهای فیشینگ متکی نیستند؛ آنها اکنون تبلیغات گوگل ادز را خریداری میکنند.
هنگامی که کاربران عبارتی مانند «مقایسه قیمت بیمه خودرو» یا «ارزانترین بیمه شخص ثالث» را جستجو میکنند، با تبلیغات مخرب روبرو میشوند که ظاهری کاملاً قانونی دارند. با کلیک روی این لینکها، قربانیان وارد سایتهای جعلی میشوند که با دقت بالایی حتی رابط کاربری و فرآیند استعلام قیمت شرکتهای بیمه را شبیهسازی کردهاند.
برای پنهان ماندن از رصد امنیتی، مهاجمان از زیرساختهای مقیم و رایگان استفاده میکنند. پلتفرمهایی نظیر GitHub Pages، Netlify و Wix به میزبان این دامنههای تصادفی تبدیل شدهاند که شباهتی به برندهای اصلی ندارند و به سرعت تغییر میکنند.
هک شدن حساب در کمتر از چند ثانیه
نقطه اوج این بدافزار یا پلتفرم فیشینگ، تعامل بلادرنگ آن است. صفحات جعلی دیگر منتظر نمیمانند تا کاربر دکمه ورود را بزنند؛ آنها به محض ورود اطلاعات توسط قربانی، در پشت صحنه و به صورت همزمان (Real-time) از همین دادهها برای ورود به پورتال واقعی شرکت بیمه استفاده میکنند.
این همزمانی باعث میشود که مهاجمان بتوانند موانع امنیتی نظیر پیامکهای تایید دو مرحلهای (2FA) را در لحظه دور بزنند، زیرا کد تایید مستقیماً برای خود قربانی ارسال میشود و سیستم فیشینگ نیز منتظر وارد کردن آن کد توسط کاربر میماند تا بلافاصله آن را در سایت اصلی وارد کند.
شناسایی دامنههای مخرب و مسدودسازی آنها دیگر پاسخ مناسبی به این حجم از پیچیدگی نیست. سازمانها و شرکتهای ارائهدهنده خدمات دیجیتال باید از ابزارهای نظارتی پیشرفتهتری برای رصد زیرساختهای ابری عمومی استفاده کنند تا پیش از وقوع سرقت، گره این کمپینهای بینالمللی باز شود.





