Κυβερνοασφάλεια
Οι επιθέσεις Jingle Thief: Η νέα απειλή στις ψηφιακές κάρτες δώρων
Η καμπάνια Jingle Thief εκμεταλλεύεται τις εποχιακές ευπάθειες για τη μαζική κλοπή ψηφιακών καρτών δώρων, αποφεύγοντας τις συμβατικές άμυνες.
Η αυξανόμενη απειλή στις ψηφιακές κάρτες δώρων
Καθώς πλησιάζει η εορταστική περίοδος, οι οργανισμοί αντιμετωπίζουν μια ανησυχητική αύξηση των στοχευμένων επιθέσεων στα συστήματα ψηφιακών καρτών δώρων. Η καμπάνια Jingle Thief, η οποία οργανώνεται από οικονομικά κίνητρα απειλητικούς παράγοντες με βάση το Μαρόκο, έχει αναδειχθεί ως μια διαβόητη εκστρατεία εκμετάλλευσης εποχιακών ευπαθειών για την κλοπή και την εμπορευματοποίηση καρτών δώρων σε μεγάλη κλίμακα.
Η μέθοδος δράσης των επιτιθέμενων
Εκμεταλλευόμενοι προσαρμοσμένες καμπάνιες phishing και smishing, οι επιτιθέμενοι στοχεύουν σε μεγάλους λιανοπωλητές και μεγάλες επιχειρήσεις που λειτουργούν υποδομές βασισμένες στο cloud, ιδιαίτερα εκείνες που εξαρτώνται από το Microsoft 365 και παρόμοιες υπηρεσίες. Ο στόχος τους είναι να παραβιάσουν τα διαπιστευτήρια χρηστών, να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση και να εκμεταλλευτούν τα συστήματα καρτών δώρων κατά τη διάρκεια περιόδων αυξημένης δραστηριότητας και μειωμένης επαγρύπνησης.
Εξαπάτηση μέσω phishing
Η επιχείρηση ξεκινά με προσεκτικά κατασκευασμένα phishing emails και SMS μηνύματα που δελεάζουν τα θύματα να παρέχουν τα στοιχεία σύνδεσής τους μέσω παραπλανητικών πύλων που μιμούνται τις νόμιμες διεπαφές του Microsoft 365. Αυτοί οι ψεύτικοι ιστότοποι, μοναδικά σχεδιασμένοι για να αντικατοπτρίζουν το στυλ του στοχευμένου οργανισμού, συλλέγουν τα διαπιστευτήρια ενώ αποφεύγουν την ανίχνευση από ρουτίνες ασφαλείας.
Κρυφοί μηχανισμοί και επιμονή
Οι επιτιθέμενοι συχνά αποστέλλουν αυτά τα δολώματα χρησιμοποιώντας αυτο-φιλοξενούμενα PHP mailer scripts που εκτελούνται από παραβιασμένους WordPress servers, καλύπτοντας αποτελεσματικά την υποδομή τους. Μόλις εισέλθουν, προχωρούν σε εκτεταμένη αναγνώριση, μετακινούμενοι πλευρικά μέσω των λογαριασμών SharePoint και OneDrive για να εντοπίσουν εσωτερική τεκμηρίωση και ροές εργασίας έκδοσης καρτών δώρων.
Η επιδεξιότητα των επιτιθέμενων
Η δεξιοτεχνία τους δεν έγκειται μόνο στην αρχική παραβίαση αλλά και στην ικανότητά τους να παραμένουν αόρατοι—μερικές φορές για μήνες—ενώ οργανώνουν επανειλημμένες απόπειρες απάτης σε πολλές εφαρμογές έκδοσης καρτών δώρων. Αναλυτές της Palo Alto Networks παρακολούθησαν την καμπάνια Jingle Thief υπό το σύμπλεγμα CLCRI1032, συνδέοντάς την με γνωστές οντότητες απειλής όπως οι Atlas Lion και STORM-0539.
Η διαρκής παρακολούθηση και οι μέθοδοι επίθεσης
Η έρευνά τους αποκάλυψε προηγμένες επιχειρησιακές τακτικές που επικεντρώνονται στη διατήρηση της επιμονής και της επιχειρησιακής υπομονής. Επίθεσεις που παρατηρήθηκαν στις αρχές του 2025 έδειξαν ότι παραβιάστηκαν πάνω από 60 λογαριασμοί χρηστών εντός ενός παγκόσμιου οργανισμού, με τους επιτιθέμενους να επιδεικνύουν προσαρμοστικές μεθόδους για την υπονόμευση των αμυντικών ελέγχων, συμπεριλαμβανομένου του χειρισμού των mailbox και της κατάχρησης της ταυτότητας.
.webp)
Μηχανισμός μόλυνσης: Επιμονή μέσω εγγραφής συσκευών
Ένα εντυπωσιακό στοιχείο της καμπάνιας Jingle Thief είναι η μέθοδος δημιουργίας ανθεκτικής, χωρίς κακόβουλο λογισμικό, πρόσβασης. Μετά την κλοπή διαπιστευτηρίων, οι απειλητικοί παράγοντες εκμεταλλεύονται τις δυνατότητες αυτοεξυπηρέτησης και εγγραφής συσκευών της Microsoft Entra ID, καταχωρώντας συσκευές που ελέγχονται από τους επιτιθέμενους και εφαρμογές πιστοποίησης.
Αυτή η προσέγγιση υπονομεύει τον έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA), επιτρέποντάς τους συνεχή πρόσβαση—ακόμη και μετά την επαναφορά των κωδικών πρόσβασης. Οι επιτιθέμενοι έχουν παρατηρηθεί να εγγράφουν αθόρυβα smartphones χρησιμοποιώντας την εγγενή διαδικασία onboarding:
# Παράδειγμα: Εγγραφή rogue συσκευής – Προσομοιωμένη ροή εργασίας Python
import requests
url = "
data = {"user_id": compromised_id, "device_info": attacker_device}
requests.post(url, json=data)
.webp)
Η πρόκληση ανίχνευσης και τα μέτρα ασφαλείας
Αυτό δείχνει πώς ο αντίπαλος εκμεταλλεύεται το νόμιμο MFA onboarding για να εδραιωθεί στο περιβάλλον, καθιστώντας την ανίχνευση εξαιρετικά δύσκολη. Μέσα από αυτές τις προηγμένες τεχνικές, οι επιτιθέμενοι Jingle Thief αποφεύγουν αξιόπιστα τα συμβατικά μέτρα ασφαλείας, καθιστώντας τα τυπικά μέτρα αποκατάστασης αναποτελεσματικά μέχρι να επιτευχθεί πλήρης αναγνώριση και εκκαθάριση της υποδομής.
Οι ομάδες κυβερνοασφάλειας καλούνται να δώσουν προτεραιότητα στην παρακολούθηση ταυτότητας και στην ανίχνευση συμπεριφορικών ανωμαλιών, ειδικά κατά τη διάρκεια των εορταστικών περιόδων, όταν τέτοιες απειλές εντείνονται.