1738102319
2025-01-28 21:28:00
- 新しいフィッシング詐欺は、Googleプログラマーをターゲットにしています
- 攻撃は心配そうに説得力があり、Googleにそれに応じて防御を引き締めました
- フィッシング詐欺を見つける方法がわかりませんか?私たちのヒントに従ってください
aによって報告された新しい超現実的なフィッシング詐欺 グーグル プログラマーは、私たちの多くを少し不安にさせることができます。
ザック・ラッタは最近で警告した ブログ 投稿、「誰かが私が今まで見た中で最も洗練されたフィッシング攻撃を試したばかりです。私はそれのためにほとんど落ちました。私の心は少し吹き飛ばされています。」
発信者ID「Google」からの電話から始めて、このフィッシングの試みは、Googleプログラマーに災害から離れて1つのボタンを押すように説得するのに十分でした。
説得力のある物語
Lattaの電話の反対側には、Google Assistant Callsに関連する本物の番号であるChloeと呼ばれる「Googleエンジニア」がありました。
このつながりは「非常に明確」で、ラッタは詐欺師がアメリカのアクセントを持っていると指摘し、Google Workspaceからのものであると主張しました。彼が最近ドイツのフランクフルトからアカウントにログインしようとしたかどうかを尋ねました。
そこから、プログラマーは「クロエ」が公式のGoogleメールから電子メールを送信することでこれを確認できるかどうかを尋ねました。心配なことに、詐欺師は義務を負い、ラッタにケース番号を含む信じられないほど公式のメールを送りました。
Not only was the email sent, but it was sent from the address ‘workspace-noreply@ google.com’, and related to his ‘password for important.g.co’ which the attacker claimed was an internal Google subnet.これは重要です。なぜなら、私たち自身のTechRadarでさえ フィッシングのアドバイス これをリスクの深刻な兆候として特定します。
しかし、G.Coは公式のGoogle URLです。これはGoogleによって確認されており、独自のGoogleによって確認されています ウィキペディア ページ。ハイテクワーカーであるラッタは、電話番号を確認することを知っていたので、数字をグーグルで検索しました – そして、詐欺師にそうするように勧められました。番号はGoogle.comページにリストされています。
詐欺師は、ラッタが自分のデバイスで「セッションリセット」を実行することを奨励していました。詐欺の最初のつまずきのブロックは、ラッタが彼のGoogleワークスペースのログを自分でチェックしたときに来ました。もちろん、疑わしい活動は見つかりませんでした。
押されたとき、詐欺は解き始めました – 攻撃者がマネージャーに転送され、マネージャーはラッタにすべてのデバイスからログアウトしてパスワードをリセットするように勧めました。驚いたことに、詐欺師はラッタに送られた本物のMFAコードを提供することができました。
ありがたいことに、ラッタは赤い旗を見つけることができ、この時点で彼のアカウントを渡すのを避けるのに十分なほど疑わしいものでしたが、詐欺師は近づきました、とラッタは認めました。
「文字通り、完全にpwnedから1ボタンを押します。そして、私はかなり技術的です!」
この特定の攻撃により、Googleはそれに応じて防御力を高めました。
「私たちはこの詐欺の背後にあるアカウントを停止しました。これにより、未検証のワークスペースアカウントを乱用してこれらの誤解を招くメールを送信しました」とGoogleの広報担当者は語った TechRadarpro。
「これが大規模な戦術であるという証拠は見ていませんが、虐待者が活用することに対する防御を強化しています G.CO ユーザーをさらに保護するためのサインアップでの参照。」
Googleはまた、「Googleはパスワードをリセットしたり、アカウントの問題をトラブルシューティングしたりするために電話をかけません。」
このニュースは、サイバー犯罪者が展開する傾向に従います より賢く、より頻繁な攻撃、部分的には、AIの出現によって有効になっています。この特定の詐欺はMFAをバイパスし、合法的なGoogleドメインを使用したため、私たちの中で最も技術に精通していても、目を光らせているはずです。
フィッシング攻撃を逃れる
特にこの詐欺について懸念しているのは、詐欺の古典的なテル・テールの兆候のいくつかの回避策を見つけたことです。ラッタが言ったように、
「クレイジーなことは、電話番号を検証する +合法的なドメインからメールを送信させるという2つの「ベストプラクティス」に従えば、私は妥協されていたということです。」
電子メールと電話番号の正当性を確認することは、予期しない通信に対する最初の推奨事項です。これはまだ良いアドバイスですが、明らかにこの時点では低レベルの攻撃のみを除外します。フィッシング攻撃が正確に何であるかわからない場合は、 説明者をまとめました。
とはいえ、すべての未知のコミュニケーション、特に行動を促すコミュニケーションを疑っていることは、実際にフィッシング攻撃に対する最良の防御です。
可能な限り親切な方法では、Googleがあなたの個人的な電子メールアカウントについてあなたに電話するのに十分な関心を持つことが十分に重要ではありません。
Googleのスポークスマンが言った gister「リマインダーとして、Googleはユーザーに電話をかけてパスワードをリセットしたり、アカウントの問題をトラブルシューティングしたりすることはありません。そのため、入ってくる通話をごみ箱として自由に扱ってください。」
悪いスペルや文法のような明白なマーカーを探してください。そして、どの組織があなたの名前をすでに知っているかに注意してください。銀行が「親愛なる顧客」とのメールを開始する可能性は低いです。
それに加えて、知らない人からの電子メールのリンクをクリックしないでください。添付ファイルを開いたり、QRコードをスキャンしたりしないでください。詳細をご希望の場合は、 完全なフィッシング防衛 そしてそれを止める方法。
詐欺に対する防御の別の層は、を使用しています 最高の個人情報盗難保護、誤って間違ったことをクリックすると役立ちます。
あなたも好きかもしれません
#グーグルはこれまで見た最も洗練された攻撃に続いてフィッシング防御を強制せざるを得ませんでした