Înapoi la Noutăți
Amenințări

Noul kit de phishing 'Wazza' filtrează victimele înainte să lovească bănci, guverne și producători

Un kit de phishing nou-identificat, Wazza, filtrează traficul printr-un lanț de rutare în mai multe etape înainte de a afișa o pagină de phishing Device Code cu tematică Adobe — și a vizat deja companii bancare, din producție și instituții guvernamentale din SUA, Europa și Australia.

Noul kit de phishing 'Wazza' filtrează victimele înainte să lovească bănci, guverne și producători

Un nou kit de phishing denumit Wazza direcționează traficul printr-un lanț de rutare în mai multe etape înainte ca vreo victimă să ajungă efectiv la pagina falsă — și a fost deja observat vizând companii din sectorul bancar, producție și instituții guvernamentale din SUA, Europa și Australia.

Ce s-a întâmplat

Spre deosebire de o pagină de phishing clasică, afișată oricui accesează linkul, Wazza decide mai întâi dacă vizitatorul merită să vadă momeala. Traficul ajunge pe un subdomeniu wildcard care verifică printr-un endpoint de configurare dacă respectiva campanie este încă activă, apoi primește un marker de urmărire și un token de sesiune semnat, cu durată scurtă de viață, de la un releu separat. Abia după ce un domeniu de validare confirmă tokenul și analizează comportamentul browserului, vizitatorul este redirecționat către pagina reală de phishing.

Acea pagină nu cere direct o parolă. Imită o notificare de partajare document Adobe și ghidează victima printr-un flux de autentificare Device Code — copiază un cod, îl lipește într-un prompt de "verificare", iar atacatorul ajunge să dețină o sesiune activă și autorizată, nu doar o parolă furată.

Cercetătorii care au urmărit campania au observat că mixul de sectoare — bancar, producție, guvernamental — este specific atacatorilor care vizează conturi de mare valoare și identități de încredere, dar au remarcat că tema Adobe și logica de rutare sunt modulare: ambalajul se poate schimba, în timp ce lanțul de filtrare și validare rămâne același.

De ce contează

Rutarea pe mai multe etape este elementul central. Un link care pare nesemnificativ pentru un scanner automat — pentru că acesta nu trece niciodată prin verificările pe care le-ar parcurge un browser real — poate totuși livra o pagină de phishing funcțională unei ținte umane. Pentru echipele de securitate, și în special pentru furnizorii de servicii gestionate care administrează mai mulți clienți simultan, această ambiguitate se traduce direct în investigații mai lungi și mai multe escaladări doar pentru a stabili ce face de fapt un URL.

De asemenea, schimbă ce înseamnă un compromis reușit. Pentru că scopul final este o sesiune autentificată, nu o parolă furată, procedurile standard de tipul „a fost parola reutilizată altundeva” nu mai sunt suficiente — atacatorul pleacă cu o autentificare activă și de încredere.

Ce este de făcut

  • Nu evaluați linkurile suspecte doar prin analiză statică — deschideți-le într-un mediu izolat și interactiv, capabil să urmeze redirecționările și să parcurgă lanțul de rutare așa cum ar face-o un vizitator real.
  • Tratați orice solicitare de tipul „copiază un cod aici, lipește-l acolo” pentru a deschide un document partajat ca semnal de alarmă, indiferent de brandul invocat — partajările legitime de documente nu funcționează așa.
  • Construiți detecția și răspunsul în jurul activității anormale de tip OAuth/autorizare dispozitiv, nu doar pe baza domeniilor cunoscute ca fiind rău-intenționate — domeniile și branding-ul acestui kit se pot schimba.
  • Dacă suspectați o tentativă de phishing prin Device Code, revocați imediat sesiunea/tokenurile rezultate și forțați re-autentificarea, nu doar resetarea parolei.
  • Alimentați indicatorii confirmați într-un flux de threat intelligence actualizat continuu, nu într-o listă de blocare statică — infrastructura din spatele unor astfel de kituri este construită pentru a fi înlocuită rapid.
DISTRIBUIE