Имитация внутренних ресурсов компании для получения доступа уже к реальным корпоративным системам давно не является чем-то новым. Но иногда такие ресурсы сделаны настолько качественно, что становится непонятно, что именно перед нами: хорошо подготовленная целевая атака, проверка со стороны команды пентестеров или ошибка инициативного сотрудника.
Пример можно увидеть на домене LOYALTYPROJECTS.RU с интересным названием «Успеваем?».
На сайте представлена форма входа для сотрудников Сбербанка. Более того, предусмотрена двухфакторная аутентификация с вводом дополнительного кода. Наполнение ресурса указывает на то, что проект предназначен для команды, занимающейся сервисами лояльности и обслуживанием клиентов, включая СберПремиум и СберСпасибо.
Однако есть несколько настораживающих деталей.
Сайт размещен на IP-адресе, который ранее уже попадал в наше поле зрения как использовавшийся в фишинговых кампаниях и, разумеется, не относится к инфраструктуре Сбера.
Еще интереснее содержимое общедоступного JavaScript-файла. В нем обнаружены данные для входа - судя по всему, предназначенные только для авторизации в самом проекте, а также список участников команды. Проверка через LinkedIn показывает, что указанные люди действительно связаны со Сбером и работают с программами лояльности.
Кроме того, в открытом доступе оказалась информация о текущих задачах и их исполнителях. Для такого направления это уже может представлять реальный интерес для злоумышленников: сочетание данных сотрудников, их ролей, зон ответственности и текущих задач существенно упрощает подготовку адресных фишинговых атак и других сценариев социальной инженерии. В такой ситуации главное - своевременно предупредить сотрудников о возможном использовании этих данных и связанных с этим рисках.
Информация о выявленном ресурсе направлена представителям Сбера.
#утечка #сбербанк #сберспасибо #сбер
Пример можно увидеть на домене LOYALTYPROJECTS.RU с интересным названием «Успеваем?».
На сайте представлена форма входа для сотрудников Сбербанка. Более того, предусмотрена двухфакторная аутентификация с вводом дополнительного кода. Наполнение ресурса указывает на то, что проект предназначен для команды, занимающейся сервисами лояльности и обслуживанием клиентов, включая СберПремиум и СберСпасибо.
Однако есть несколько настораживающих деталей.
Сайт размещен на IP-адресе, который ранее уже попадал в наше поле зрения как использовавшийся в фишинговых кампаниях и, разумеется, не относится к инфраструктуре Сбера.
Еще интереснее содержимое общедоступного JavaScript-файла. В нем обнаружены данные для входа - судя по всему, предназначенные только для авторизации в самом проекте, а также список участников команды. Проверка через LinkedIn показывает, что указанные люди действительно связаны со Сбером и работают с программами лояльности.
Кроме того, в открытом доступе оказалась информация о текущих задачах и их исполнителях. Для такого направления это уже может представлять реальный интерес для злоумышленников: сочетание данных сотрудников, их ролей, зон ответственности и текущих задач существенно упрощает подготовку адресных фишинговых атак и других сценариев социальной инженерии. В такой ситуации главное - своевременно предупредить сотрудников о возможном использовании этих данных и связанных с этим рисках.
Информация о выявленном ресурсе направлена представителям Сбера.
#утечка #сбербанк #сберспасибо #сбер