CERT Polska ostrzega przed kampanią wymierzoną w firmy produkcyjne. Na co uważać?
CERT Polska ostrzega przed nową kampanią phishingową, w której oszuści podszywają się pod firmy z sektora produkcji. Fałszywe maile dotyczą rzekomych płatności i zawierają załączniki ze złośliwym oprogramowaniem. Podpowiadamy, jak rozpoznać atak i chronić firmę przed utratą danych.
Polskie firmy z sektora produkcji stały się celem nowej kampanii phishingowej. CERT Polska opisał kampanię podszyć pod firmy produkcyjne, w której oszuści rozsyłają maile udające standardową korespondencję biznesową. Wiadomości dotyczą rzekomych rozliczeń i wymuszają na adresacie pilną weryfikację dokumentów – dołączony załącznik w rzeczywistości instaluje złośliwe oprogramowanie. Eksperci radzą, aby w przypadku nieoczekiwanych wiadomości o płatnościach zachować szczególną ostrożność i weryfikować nadawcę innym kanałem kontaktu.
Jak działa kampania i kto jest celem
Według komunikatu CERT Polska przestępcy przygotowują wiadomości w taki sposób, by wyglądały jak standardowa korespondencja biznesowa związana z rozliczeniami płatności. „Przestępcy nakładają presję na adresata informując o rzekomej konieczności pilnej weryfikacji dokumentów” – czytamy w ostrzeżeniu. Presja czasu i pozornie autorytatywny ton mają skłonić odbiorcę do otwarcia załącznika bez zastanowienia. W rzeczywistości załącznik zawiera szkodliwe oprogramowanie, które – jak wskazuje CERT Polska – może prowadzić do kradzieży danych, a w niektórych przypadkach nawet do przejęcia kontroli nad zainfekowanym urządzeniem.
Co istotne, kampania jest precyzyjnie wymierzona w sektor produkcji. Oznacza to, że atakujący najprawdopodobniej wcześniej zbierali informacje o firmach i ich dostawcach, by nadać wiadomościom wiarygodność. Dane kontaktowe w podpisie rzekomego nadawcy to mieszanka prawdziwych i fałszywych informacji – przestępcy starają się w ten sposób zbudować wiarygodność albo nakłonić do kontaktu pod błędnym adresem, co może prowadzić do eskalacji oszustwa.
Dlaczego to zagrożenie jest szczególnie niebezpieczne
Firmy produkcyjne często operują na rozproszonych systemach, mają wielu dostawców i partnerów, a komunikacja dotycząca płatności należy do codziennej rutyny. Właśnie ta rutyna stanowi słaby punkt. Pracownicy działów księgowości czy zamówień, przyzwyczajeni do otrzymywania faktur i wezwań do zapłaty, mogą łatwo przeoczyć sygnały ostrzegawcze. Otwarcie załącznika uruchamia proces infekcji, który może pozostać niewykryty przez długi czas – malware może kraść dane logowania, przeglądać pliki, a nawet służyć jako brama do dalszych ataków na łańcuch dostaw. W kontekście wcześniejszych incydentów, takich jak opisane przez Flare badanie sygnałów wczesnego ostrzegania przed atakami na łańcuch dostaw, widać, że przejęcie pojedynczego konta w firmie produkcyjnej może mieć konsekwencje dla wielu partnerów.
Jak się bronić – praktyczne kroki
CERT Polska w swoim komunikacie podaje konkretne wskazówki, które warto wdrożyć w firmie od zaraz:
- Zweryfikuj nadawcę – sprawdź, czy adres e-mail i domena faktycznie należą do organizacji, pod którą rzekomo wysłano wiadomość. W razie wątpliwości skontaktuj się z firmą znanym Ci numerem telefonu lub adresem e-mail, a nie tym podanym w podejrzanej wiadomości.
- Zachowaj ostrożność wobec nieoczekiwanych wiadomości o płatnościach – jeśli nie spodziewasz się faktury lub wezwania do zapłaty, potraktuj ją z podejrzliwością. Presja czasu jest typową techniką manipulacji.
- Sprawdź rozszerzenie załączników – CERT Polska ostrzega przed plikami wykonywalnymi (.exe, .msi, .bat, .cmd, .scr) oraz archiwami (.zip, .rar, .tar). Przestępcy często ukrywają rzeczywiste rozszerzenie, używając nazw sugerujących dokumenty, np. „faktura.pdf____.exe”.
- Szkol pracowników – regularne przypominanie zasad bezpieczeństwa i symulacje ataków phishingowych obniżają ryzyko, że ktoś da się nabrać na presję i otworzy załącznik.
- Zgłaszaj incydenty – jeśli otrzymasz podejrzaną wiadomość, możesz ją przekazać do CERT Polska za pośrednictwem strony incydent.cert.pl lub usługi „Bezpiecznie w sieci” w aplikacji mObywatel. Dzięki temu ostrzeżesz innych i pomożesz w walce z kampanią.
Co dalej – rekomendacje na przyszłość
CERT Polska regularnie publikuje raporty miesięczne, w których opisuje aktualne kampanie, techniki ataków i rekomendacje. Warto śledzić te publikacje, by być na bieżąco z zagrożeniami. Dla firm produkcyjnych szczególnie istotne jest monitorowanie nie tylko własnych systemów, ale również bezpieczeństwa partnerów i dostawców. Kampania opisana przez CERT Polska pokazuje, że atakujący celują w konkretne sektory i starannie przygotowują wiadomości, by ominąć standardowe filtry antyspamowe. Wdrożenie procedur weryfikacji płatności, ograniczenie uprawnień do odczytu plików oraz stosowanie zasady najmniejszego zaufania mogą skutecznie ograniczyć ryzyko. Pamiętaj: najskuteczniejszą obroną jest świadomy i przeszkolony pracownik, który nie da się zastraszyć presją czasu ani pozorną wiarygodnością wiadomości.


