
Kaspersky a descoperit o schemă de phishing îngrijorătoare care reprezintă o amenințare pentru sistemele corporative deoarece vizează evaluările angajaților. Această înșelătorie se prezintă ca un formular de autoevaluare trimis de departamentul de HR, dar are ca obiectiv furtul informațiilor sensibile.
Este o practică obișnuită în cadrul organizațiilor mari ca angajații să-și împărtășească ocazional gândurile cu privire la aspirațiile legate de carieră, domeniile de interes sau realizările dincolo de fișa postului lor. De obicei, astfel de discuții au loc doar o dată pe an în timpul evaluărilor de performanță. Cu toate acestea, mulți angajați ar dori să aibă mai multe oportunități de a comunica cu managementul. Când sosește un e-mail care îi invită să participe la o autoevaluare, mai ales când în mesaj se solicită răspunsul obligatoriu, ei profită adesea de ocazie fără ezitare. Aceasta este, însă, tocmai vulnerabilitatea pe care infractorii cibernetici o exploatează în cea mai recentă campanie de spear-phishing.
Prin această tactică frauduloasă, infractorii cibernetici trimit e-mailuri convingătoare, care par că provin de la departamentele de resurse umane. Aceste e-mailuri includ un formular de autoevaluare ca o modalitate prin care angajații să comunice cu managerii lor. Cu toate acestea, aceste e-mailuri înșelătoare prezintă câteva semne clare de phishing.
În primul rând, adresa de e-mail a expeditorului nu corespunde cu cea a companiei, ridicând suspiciuni încă de la început. În al doilea rând, e-mailul exercită presiune insistând că toată lumea trebuie să completeze formularul până la sfârșitul zilei, o tactică comună folosită de atacatori pentru a crea sentimentul de urgență. În plus, atunci când destinatarii fac click pe link-ul furnizat, ei întâmpină întrebări care, la prima vedere, par inofensive. Cu toate acestea, adevărata natură a înșelătoriei devine evidentă în ultimele trei întrebări, care solicită adresa de e-mail, parola și confirmarea parolei victimei.
Această abordare înșelătoare reușește să păcălească victimele care nu acordă atenție detaliilor, deoarece solicită informații sensibile spre sfârșitul procesului. Pentru a evita și mai mult detectarea, cuvântul „parolă” este mascat în mod creativ.
Citiți mai multe despre această campanie de spear-phishing pe Kaspersky Daily.
Pentru a vă proteja datele împotriva atacurilor de phishing și a scurgerilor de informații, experții Kaspersky recomandă: