Nova ameaça relatada: Páginas de phishing do InDesign. Proteja suas credenciais do Microsoft 365
A Unidade de Pesquisa de Ameaças da Datto analisou recentemente uma nova técnica de phishing da qual nossos parceiros MSP devem estar cientes. Embora esse tipo de ataque já esteja em circulação, ele não havia sido detectado anteriormente como uma tentativa de phishing. Essa técnica inclui dois elementos-chave que, juntos, tornam sua detecção praticamente impossível para a maioria das soluções de segurança: o ataque explora a reputação de hospedagem do Adobe InDesign e o link malicioso está oculto em um iframe . Agora, com a confirmação de que se trata de uma tentativa de phishing, podemos relatar essa técnica pela primeira vez e, com sorte, prevenir futuras tentativas de ataque.
O Ataque
Semelhante a muitos outros ataques de phishing com o objetivo de obter as credenciais dos usuários da Microsoft, esse ataque é enviado por e-mail. O e-mail induz o usuário a clicar em um link para acessar um documento compartilhado, o que leva a uma página legítima do InDesign hospedada em indd.adobe.com. Aqui estão alguns exemplos de tais páginas:
Nas capturas de tela acima, os botões "Open Document" (Abrir documento) e "View PDF Online" (Exibir PDF on-line) incluem o link para um site de phishing que solicita as credenciais da Microsoft da vítima para acessar o documento, que tem a seguinte aparência:
Ao contrário da primeira página indd.adobe.com, que os invasores podem manter on-line por muitos dias, pois não levanta suspeitas, esse URL precisa ser alterado com frequência, pois está hospedado em um domínio de menor reputação e pode ser identificado como uma página da Web de phishing.
A técnica dos atacantes
Para burlar as soluções de segurança de e-mail, os invasores aproveitaram a plataforma legítima do Adobe InDesign:
- O domínio indd.adobe.com é um domínio público confiável. Muitas soluções de segurança baseadas em reputação não examinariam URLs que direcionam para esse domínio ou o examinariam e concluiriam que é seguro, porque o URL indd.adobe.com é legítimo, não indica nada suspeito e não solicita credenciais. Hospedar páginas da Web de phishing em domínios públicos confiáveis, como GoogleDrive, SharePoint, OneDrive e Dropbox, é um truque conhecido. No entanto, esta é a primeira vez que isso é feito aproveitando o domínio do InDesign.
- A página da Web foi projetada usando o InDesign, que tem algumas características específicas que foram aproveitadas pelos malfeitores para burlar as soluções de segurança. A característica mais importante é o fato de que os links estão ocultos em iframes em vez de serem marcados como links. A maioria dos mecanismos de detecção de phishing foi criada para verificar URLs em html (onde os URLs são marcados como links) e, portanto, não identificam os links nessas páginas maliciosas do InDesign.
- Outra vantagem de usar a plataforma InDesign são seus vários recursos de design para engenharia social, que ajudam os invasores a fazer com que pareça o que desejam (o mais real possível) e enganar as vítimas.
- Além disso, os invasores não incluíram o URL malicioso (aquele que solicita as credenciais do usuário) no próprio e-mail, mas usaram a página indd.adobe.com como um URL intermediário que parece seguro para as soluções de segurança de e-mail.
Como se proteger
Os golpes de phishing se tornam cada vez mais sofisticados e usam técnicas de evasão cada vez mais avançadas. Nesse caso, os invasores utilizaram a plataforma InDesign três vezes: como host confiável, como plataforma de design e para ocultar o URL malicioso real dos scanners. A combinação dessas táticas é o que o torna diferente de outros ataques e o que permite que ele evite muitas soluções de segurança de e-mail.
Infelizmente, isso torna muito mais difícil a vida tanto das organizações que pretendem proteger seus funcionários e ativos quanto dos fornecedores de segurança que as ajudam a fazer isso. Para se protegerem dessas ameaças, bem como de outras técnicas emergentes de phishing, as organizações precisam se certificar de que usam proteção avançada contra ameaças além de sua segurança básica de e-mail - uma solução de segurança que possa proteger contra qualquer ataque e técnica de phishing, mesmo aqueles que ainda não são conhecidos ou comumente usados.
É aqui que o Datto SaaS Defense pode ajudar. O SaaS Defense — a proteção avançada contra ameaças da Datto para o pacote Microsoft 365 — protege contra phishing, ransomware e outros tipos de malware. A tecnologia exclusiva e independente de dados do SaaS Defense detecta ameaças de phishing desconhecidas no primeiro contato, independentemente de ataques anteriores ou da reputação do domínio. Ele não depende de softwares de terceiros, assinaturas ou relatórios de malware.
Enquanto a maioria das soluções de segurança exige muita manutenção e atenção para operar com eficiência, o SaaS Defense funciona de forma diferente. Outras soluções precisam primeiro observar a ameaça em ação para entender como ela opera antes de se adaptarem para bloqueá-la. O SaaS Defense adota uma abordagem distinta, analisando cada aplicativo no Microsoft 365. Como esse aplicativo deve operar? Qual é a definição de caminhos de código seguros e confiáveis? Tratamos essas condições como o estado bom conhecido. Se detectarmos qualquer operação fora desse estado — seja um link potencialmente malicioso ou qualquer outra execução de código fora do padrão —, identificamos a ameaça e a bloqueamos para impedir que chegue ao usuário final. O resultado? Ele funciona para proteger você e nossos parceiros, sejam ameaças conhecidas ou desconhecidas, sem a necessidade de toda a manutenção, atenção e gerenciamento exigidos pelas soluções tradicionais.
Para ver a solução SaaS Defense em ação e descobrir como ela pode ajudar a proteger seus clientes contra as ameaças cibernéticas mais sofisticadas e maliciosas, agende uma demonstração com um de nossos representantes.




