Novembris hakkas Suurbritannia julgeolekuteenistus teavitama parlamendiliikmeid (saadikuid) ja nende personali julgest välisluure kogumise skeemist. See väitis, et kaks LinkedIni profiili lähenesid Briti poliitikas töötavatele inimestele, et hankida „siseinfot“. MI5 avalikustused tingisid 170 miljoni naela suuruse (230 miljonit dollarit) valitsuse algatuse, et võidelda spionaažiohtudega parlamendile.

See võib olla kõige hiljutisem kõrgetasemeline juhtum, kus ründajad kasutavad LinkedIni oma kurjade eesmärkide edendamiseks. Kuid see pole sugugi esimene kord. Sait võib olla ka ettevõtteandmete aardelaegas, mida saab kasutada pettuste või rünnakute toetamiseks. On aeg, et professionaalid saaksid digitaalse võrgustumise riskidest teadlikuks.

Miks on LinkedIn sihtmärk?

LinkedIn on alates selle asutamisest 2003. aastal kogunud üle miljardi „liikme“ üle maailma. See on palju potentsiaalseid sihtmärke riiklikult toetatud ja rahaliselt motiveeritud ründajatele. Aga miks on platvorm nii populaarne? Mõned põhjused paistavad silma:

  • See on fantastiline infovari: Saiti uurides saavad ründajad teada peamiste inimeste rolle ja vastutusalasid sihtettevõttes, sealhulgas uusi töötajaid. Nad saavad ka üsna täpse pildi inimeste vahelistest suhetest ja sellest, milliste projektidega nad võivad tegeleda. See on kõik väärtuslik luureinfo, mida saab seejärel kasutada sihipärase phishingu ja BEC-pettuste jaoks.
  • See pakub usaldusväärsust ja katet: Kuna LinkedIn on professionaalne võrgustike loomise sait, külastavad seda nii kõrgelt tasustatud juhid kui ka madalama taseme töötajad. Mõlemad võivad ründajale kasulikud olla. Ohvrid avavad saidil olevalt inimeselt saadetud otsesõnumi või InMiali tõenäolisemalt kui ootamatu e-kirja. Tegelikult, kui tegemist on C-taseme juhtidega, võib see olla ainus viis neid otse sihtida, kuna e-kirju kontrollivad sageli ainult alluvad.
  • See möödub „traditsioonilisest“ turvalisusest: Kuna sõnumid liiguvad läbi LinkedIni serverite, mitte ettevõtte e-posti süsteemide, on ettevõtte IT-osakond pime sellele, mis toimub. Kuigi LinkedInil on mõned sisseehitatud turvameetmed, ei ole mingit garantiid, et phishing, malware ja rämpssõnumid läbi ei pääse. Ja saidi usaldusväärsuse tõttu klõpsavad sihtmärgid tõenäolisemalt millelegi pahatahtlikule.
  • Seda on lihtne käivitada: Ründajate jaoks on LinkedIni kasutavate rünnakute potentsiaalne tulu tohutu. Igaüks saab registreerida profiili ja hakata saiti uurima, et hankida profiilidest teavet või sihtida neid phishingu ja BEC-stiilis sõnumitega. Rünnakuid on suhteliselt lihtne automatiseerida. Ja et anda phishingule legitiimsust, võivad ründajad enne kandideerijateks või värbajateks esinemist soovida olemasolevaid kontosid üle võtta või võltsidentiteete luua. Kahjustatud mandaatide rohkus, mis levivad küberkuritegevuse foorumites (osaliselt tänu infostealeritele), muudab selle lihtsamaks kui kunagi varem.

Millised rünnakud on kõige levinumad?

Nagu mainitud, on mitmeid viise, kuidas ründajad saavad oma pahatahtlikke kampaaniaid LinkedIni kaudu käivitada. Nende hulka kuuluvad:

  • Phishing ja sihipärane phishing: Kasutades LinkedIni kasutajate oma profiilidel jagatud teavet, saavad nad oma edupotentsiaali parandamiseks kohandada phishing-kampaaniaid.
  • Otsesed rünnakud: Vastased võivad otse pöörduda pahatahtlike linkidega, mis on loodud malware levitamiseks, nagu infostealerid, või töökuulutuste reklaamimiseks, mille eesmärk on koguda mandaate. Alternatiivselt võivad riiklikult toetatud operatiivid kasutada LinkedIni „siseinimese“ värbamiseks, nagu MI5 hoiatas.
  • BEC: Nagu phishingu näites, pakub LinkedIn hulgaliselt luureteavet, mida saab seejärel kasutada BEC-rünnakute veenvamaks muutmiseks. See võib aidata petturitel tuvastada, kes kellele allub, milliste projektidega nad tegelevad ning mis on partnerite või tarnijate nimed.
  • Deepfakes: LinkedIn võib hostida ka sihtmärkide videoid, mida saab kasutada nende deepfakes loomiseks, et neid kasutada järgnevates phishing, BEC või sotsiaalmeedia pettustes.
  • Konto üle võtmine: Võlts LinkedIni (phishing) lehti, infostealereid, mandaatide täitemist ja muid tehnikaid saab kasutada selleks, et ründajad saaksid kasutajate kontod üle võtta. Neid saab kasutada järgnevates rünnakutes nende kontaktide sihtimiseks.
  • Tarnijate rünnakud: LinkedIni saab ka kasutada sihtettevõtte partnerite kohta üksikasjade otsimiseks, keda seejärel saab sihtmärgiks võtta phishinguga „astmelise“ rünnaku käigus.

Näited ründajate rühmadest, kes kasutavad mõnda ülaltoodut, hõlmavad:

  • Põhja-Korea Lazarus Group on esinenud LinkedInis värbajana, et paigaldada malware lennundusettevõttes töötavate inimeste masinatesse, nagu selgitas ESET Research. Tegelikult kirjeldasid teadlased hiljuti ka Wagemole IT-töötajate kampaaniaid, milles Põhja-Koreaga seotud isikud üritavad saada tööd välismaa ettevõtetes.
  • ScatteredSpider helistas MGM-i abitelefoni numbrile, esinedes LinkedInis leitud töötajana, et saada juurdepääs organisatsioonile. Järgnenud ransomware rünnak põhjustas ettevõttele 100 miljonit dollarit kahju.
  • Phishing-kampaania, mida nimetati „Ducktailiks“, sihtis LinkedInis turundus- ja personalispetsialiste, kusjuures infoleivast malware levitati DM-linkide kaudu. Malware ise oli hostitud pilves.

Kuidas LinkedInis turvaliselt püsida

Nagu mainitud, on LinkedIni ohtude puhul väljakutseks see, et IT-l on raske saada reaalset ülevaadet sellest, kui ulatuslik on töötajate risk ja milliseid taktikaid nende sihtimiseks kasutatakse. Siiski oleks mõistlik lisada ülaltoodud LinkedIni rünnaku stsenaariume turvateadlikkuse kursustesse. Töötajaid tuleks ka hoiatada saidil liigse teabe jagamise eest ning neile tuleks pakkuda abi võltskontode ja tüüpiliste phishing-meelituste tuvastamisel.

Selleks, et vältida oma kontode üle võtmist, peaksid nad järgima ka poliitikat regulaarse plaastrite paigaldamise, turvatarkvara installimise kõigisse seadmetesse (loomulikult usaldusväärselt pakkujalt) ja mitmefaktorilise autentimise sisselülitamise osas. Võib olla kasulik korraldada spetsiifilisi koolituskursuseid juhtidele, keda sageli sihitakse sagedamini. Ennekõike veenduge, et teie töötajad mõistavad, et isegi usaldusväärses võrgustikus nagu LinkedIn, ei ole kõigil nende parimad huvid südames.

Loe täismahus analüüsi WeLiveSecurity veebist →