O breșă VPN devenită canal de furt de date
Un atacator cu motivație financiară a construit o operațiune completă, de la o vulnerabilitate VPN până în căsuța de mesaje a consumatorilor obișnuiți. Campania, urmărită sub numele "masterblack", a combinat scanarea masivă a internetului, atacuri asupra bazelor de date și un panou de fraudă construit special pentru a transforma date de business furate într-o escrocherie cu facturi false, desfășurată la scară industrială.
Ce s-a întâmplat
Atacatorul a exploatat CVE-2026-0257, o breșă de autentificare din soluția VPN GlobalProtect (Palo Alto Networks), pentru a deschide sesiuni pe echipamente expuse fără a avea credențiale valide. Pentru a ajunge acolo a fost nevoie de volum: sute de milioane de adrese IP au fost scanate și filtrate pentru a identifica ținte promițătoare, introduse apoi într-un ciclu automat de exploatare. Investigatorii au confirmat sesiuni funcționale, fără credențiale, pe șapte echipamente distincte.
Odată obținut accesul, atacatorul a trecut la injecții SQL automatizate, extrăgând date din cel puțin nouă sisteme. Pe un server de facturare, comenzi executate direct în baza de date au fost folosite pentru a citi înregistrări ale clienților, iar datele furate au fost scoase discret prin cereri DNS structurate neobișnuit, nu printr-un upload clasic — o tehnică menită să treacă neobservată de sistemele de monitorizare. Doar un singur incident reconstruit a produs peste 24.000 de înregistrări de debitori, complete cu date de contact. Pentru a menține accesul, atacatorul a folosit AdaptixC2, un cadru de comandă și control, pentru a controla cel puțin două servere Windows compromise.
Datele furate nu au rămas neexploatate. O persoană asociată operațiunii promova deja, pe forumuri underground, date furate din sectorul energetic, cu săptămâni înainte ca detaliile acelorași organizații să apară integrate în campaniile de fraudă — un model dublu, de vânzare a datelor, urmată de folosirea lor directă.
Facturi false, la scară reală
Rezultatul final a fost un panou de fraudă care putea fi rebrand-uit la cerere pentru a imita diverși furnizori de utilități. Acesta a funcționat cu aproximativ 12 conturi Microsoft 365 compromise pentru email, opt platforme de mesagerie pentru SMS și șabloane WhatsApp cu linkuri către facturi false. Până la jumătatea lunii septembrie, panoul generase peste 622.000 de linkuri scurte personalizate și înregistrase peste 317.000 de accesări; trimisese peste 2,4 milioane de emailuri frauduloase și aproape 1,5 milioane de SMS-uri. Unele pagini de plată afișau numele reale ale clienților și reproduceau formatul facturilor autentice, ceea ce făcea facturile false mai greu de identificat. Valorile facturilor înregistrate au depășit echivalentul a zeci de milioane de dolari în expunere — deși nici sumele înregistrate, nici cele accesate nu confirmă că banii au fost efectiv încasați.
Operațiunea nu s-a oprit la facturi false. Investigatorii au mai găsit tentative de phishing prin cod de dispozitiv pentru Microsoft 365 și inginerie socială telefonică (vishing), menite să obțină coduri de verificare și aprobări de autentificare live — inclusiv un șablon care imita o alertă de fraudă a unei aplicații de identitate digitală, conceput pentru a determina o victimă să aprobe o autentificare pe o pagină de login reală.
Infrastructura expusă din spatele campaniei a devenit inactivă la jumătatea lunii septembrie, dar nu este clar dacă operațiunea s-a oprit sau doar s-a mutat în altă parte.
Ce e de făcut
Pentru organizații: verificați dacă implementarea voastră GlobalProtect este afectată de CVE-2026-0257 și aplicați imediat patch-ul; auditați jurnalele VPN pentru sesiuni care nu corespund unui eveniment real de autentificare; limitați și monitorizați execuția comenzilor la nivel de bază de date pentru a reduce impactul unei eventuale injecții SQL; și fiți atenți la trafic DNS neobișnuit de ieșire, un canal de exfiltrare tot mai folosit. Verificați aprobările de autentificare prin cod de dispozitiv și orice trimitere în masă de emailuri din conturi instituționale, ca posibile semne ale unor conturi compromise.
Pentru consumatori: tratați o factură neașteptată primită prin SMS, email sau WhatsApp ca pe un motiv de precauție, nu de plată imediată. Verificați suma printr-un canal de încredere, cunoscut independent — contul vostru oficial sau un număr de telefon dintr-o factură anterioară — înainte de a plăti orice sumă. Dacă primiți o alertă neașteptată de "autentificare de pe un dispozitiv nou" sau un apel prin care vi se cere să aprobați o autentificare sau să citiți un cod, nu acționați pe loc — verificați direct contul vostru.
