Home Technologie et scienceLes sponsors de visa de travail britanniques sont cibles de la campagne de phishing

Les sponsors de visa de travail britanniques sont cibles de la campagne de phishing

by Thomas Caron

Les cyber-criminels exploitent l’image de marque du bureau à domicile dans une campagne de phishing nouvellement identifiée qui cible les détenteurs de titulaires de licence de sponsors d’immigrants britanniques participant au système de gestion du parrainage du gouvernement (SMS).

Le SMS est conçu pour les employeurs parrainant des visas dans les catégories de travailleurs et de travailleurs temporaires, et les institutions parrainent des visas dans les catégories des étudiants et des enfants. Il est utilisé principalement pour gérer la création et l’affectation de certificats de parrainage pour les employés ou les étudiants potentiels, et pour signaler les changements de circonstances pour les immigrants sponsorisés.

Les acteurs non identifiés derrière la campagne, qui a été identifié par Samantha Clarke, Hiwot Mendahun et Ankit Gupta de l’équipe de recherche sur les menaces du spécialiste de la sécurité par e-mail Mimecast, semblent principalement chercher à compromettre les informations d’identification pour l’exploitation financière en aval et le vol de données.

“Cette campagne représente une menace importante pour le système d’immigration britannique, les attaquants cherchant à compromettre l’accès au système de gestion de parrainage pour une vaste exploitation financière et de données”, a déclaré l’équipe.

«Les acteurs de la menace déploient des e-mails frauduleux qui se font l’identité de communications officielles du bureau à domicile, généralement envoyées aux adresses e-mail organisationnelles générales avec des avertissements urgents sur les problèmes de conformité ou la suspension de compte.

La campagne systématique commence par des e-mails de phishing qui, à première vue, apparaîtront sur la cible pour imiter étroitement une véritable notification du bureau à domicile. Ces messages se présentent comme des notifications urgentes ou des alertes système nécessitant une attention rapide, mais en réalité, les utilisateurs dirigent des pages de connexion pour capturer les informations d’identification SMS des victimes.

Une analyse technique plus profonde de l’équipe Mimecast a révélé que les auteurs utilisent les URL dépensés au captcha comme mécanisme de filtrage initial, suivi d’une redirection vers les pages de phishing contrôlées par l’attaquant, un clone direct de l’article authentique – avec un HTML pilé, des liens vers les actifs officiels du gouvernement britannique et des modifications critiques minimales du processus de soumission.

“Les acteurs de la menace démontrent une compréhension avancée des modèles de communication gouvernementale et des attentes des utilisateurs au sein du système d’immigration britannique”, a déclaré l’équipe.

Quel est l’objectif de l’attaque de phishing?

L’objectif de l’attaque de phishing semble être double, ciblant les deux organisations parrainant légitimement les immigrants au Royaume-Uni et les immigrants eux-mêmes.

Une fois qu’ils ont compromis les références SMS de leurs principaux victimes, les attaquants poursuivent plusieurs objectifs de monétisation différents, a déclaré l’équipe de Mimecast. Le chef parmi ceux-ci semble être la vente d’accès à des comptes compromis sur les forums Web Dark pour faciliter la délivrance de faux certificats de parrainage (COS), et pour mener des attaques d’extorsion contre les organisations elles-mêmes.

Cependant, une avenue plus trouble – et potentiellement plus lucrative – d’exploitation implique la création de fausses offres d’emploi et de régimes de parrainage de visa.

Computer Weekly comprend que certaines victimes en aval cherchant à déménager au Royaume-Uni ont été fraudées jusqu’à 20 000 £ par les cybercriminels pour des visas et des offres d’emploi apparemment légitimes qui ne se matérialisent jamais.

Étapes suivantes

Pour les clients mimecast qui peuvent être menacés par cette campagne de phishing, l’entreprise a déjà mis en œuvre des capacités de détection complètes permettant à sa plate-forme de sécurité des e-mails de détecter et de bloquer les e-mails entrants qui y sont associés, et continue de surveiller pour tout développement.

En général, les organisations utilisant le service SMS devraient envisager de prendre les mesures suivantes:

  • Déployez les capacités de sécurité des e-mails pour détecter l’identité du gouvernement et les modèles de SUR suspects, et implémentez la réécriture et le bac à sable d’URL pour analyser les liens avant l’interaction utilisateur.
  • Établir et appliquer l’authentification multifactrice (MFA) sur l’accès SMS, faire tourner ces informations d’identification fréquemment et surveiller les comptes SMS pour des modèles d’accès étranges ou des emplacements de connexion qui ne s’additionnent pas.
  • Engagez ceux qui ont accès aux communications authentiques du bureau à domicile et aux domaines de courrier électronique officiel, en soulignant l’importance de vérifier les notifications urgentes avant de prendre des mesures, couplées à une formation et des simulations générales à la sensibilisation au phishing.
  • Configurer des procédures de vérification pour les communications liées aux SMS, intégrer le compromis SMS dans les protocoles de réponse aux incidents et, dans la mesure du possible, séparer les tâches SMS pour éloigner les scénarios en un seul point.

Le ministère de l’Intérieur a été contacté pour commenter.

You may also like

Leave a Comment