Jaapanis on alanud iga-aastane maksudeklaratsioonide esitamise ja organisatsiooniliste muudatuste hooaeg, mil ettevõtted saadavad suure hulga õiguspäraseid finants- ja personaliteemalisi kirju. Silver Foxi nime all tuntud küberkurjategija kasutab seda kiiret perioodi aktiivselt ära, viies läbi sihtotstarbelise spearphishing-kampaania Jaapani tootjate ja muude ettevõtete vastu.
Käimasolevas kampaanias kasutatakse veenvaid phishing-lõkse, mis on seotud maksukohustuste rikkumistega, palga korrigeerimistega, ametikoha muutustega ja töötajate aktsiaomanduse plaanidega. Kõikidel e-kirjadel on sama eesmärk – meelitada saajaid avama pahatahtlikke linke või manuseid. Kuna töötajad ootavadki sel ajal aastas selliste teemadega e-kirju, on neil suurem tõenäosus neid usaldada ja neile mõtlemata reageerida. Pole vaja öeldagi, et see suurendab oluliselt ohu tekkimise riski.
See operatsioon on ka meeldetuletus organisatsioonidele, et nad peaksid suurendama valvsust, tõstma teadlikkust phishing-katseid puudutavates küsimustes ning tagama, et töötajad kontrolliksid maksude ja personaliküsimustega seotud päringute autentsust – kaasa arvatud need, mis näivad rutiinsed. Kahtlaste e-kirjade viivitamatu teatamine turvateenistustele on hädavajalik, et vähendada ohustatust ja vältida edukat rünnakut.
Mis on oht?
Vähemalt alates 2023. aastast tegutsenud Silver Fox keskendus algselt hiina keelt kõnelevatele sihtmärkidele, enne kui laiendas oma tegevust Kagu-Aasiasse, Jaapanisse ja potentsiaalselt Põhja-Ameerikasse, viies iga kampaania läbi kohalikus keeles. See laienenud ulatus kajastub valdkondade valikus, mida rühm on aastate jooksul rünnanud – rahandus, tervishoid, haridus, hasartmängud, valitsussektor ja isegi küberjulgeolek. Rühm tegutseb peamiselt Kagu-Aasias ja neil on hästi dokumenteeritud
ajalugu
finantsteemaliste spearphishing-kampaaniate läbiviimisest hooajaliste äritsüklite ajal.
Käimasolevas kampaanias kasutab rühmitus ära Jaapani iga-aastast maksudeklaratsioonide esitamise, finantsaruandluse, palgakorrigeerimiste ja personalimuutuste tsüklit. See muster ei ole uus – sarnast tegevust täheldati eelmise aasta samal perioodil, mis viitab sellele, et Silver Fox viib oma tegevuse teadlikult kooskõlla selle hooajaga. Nende teemade ümber toimuva seadusliku sisemise suhtluse maht ja kiireloomulisus on sel ajal aastas suur, mis on just see, millele Silver Fox loodab ja mis muudab tema kampaaniad tõhusaks.
Selles operatsioonis saadab Silver Fox kohandatud spearphishing-kirju, mis on koostatud nii, et need näeksid välja nagu õiguspärased personalijuhtimise või maksudega seotud sõnumid. Et kirjad näiksid autentseid, lisavad ründajad sageli sihtettevõtte nime otse teema reale. Selles kampaanias täheldatud teemade näited on järgmised:
- 「会社名 」【従業員持株会規約改正に関するお知らせ】
(Tõlge: <Ettevõtte nimi> Teatis ESOPi tingimuste muudatuste kohta]) - 「Ettevõtte nimi 」【Töötajate aktsiaomanduse programmi eeskirjade osaline muutmine】
(Tõlge: <Ettevõtte nimi> [Muudatused töötajate aktsiate omandamise programmi (ESOP) tingimustes]) - 「Ettevõtte nimi 」【Personali muudatused ja palga korrigeerimine】
(Tõlge: <Ettevõtte nimi> [Personali muudatused ja palga korrigeerimine]) - Maksukohustuste täitmine ja trahvi teade
(Tõlge: Maksukohustuste täitmine ja trahvi teade)
Saatja väljad jäljendavad sihtettevõtete tegelikke töötajaid ja isegi tegevjuhte. Silver Fox teeb ilmselt iga sihtmärgi kohta eelnevat luuret, enne kui saadab välja need, mis ei ole üldised masskirjad. Ründajad valivad nimesid, mida sihtmärgid tõenäoliselt ära tunnevad ja usaldavad, mis muudab saajate jaoks keerulisemaks pahatahtlike sõnumite eristamise tõelistest sisemistest teavitustest.
E-kirjad sisaldavad tavaliselt kas pahatahtlikku manust või linki, mis viib pahatahtliku failini. Failid on nimetatud nii, et need meenutaksid tavalisi personalijuhtimise, rahanduse või maksudega seotud dokumente, näiteks:
- 【Teatis palga korrigeerimise kohta】
(Tõlge: Teatis palga korrigeerimise kohta) - Personali muudatused ja palga korrigeerimine
(Tõlge: Personali muudatused ja palga korrigeerimine) - Teatis personalimuudatuste ja palga muutmise kohta
(Tõlge: Teatis personalimuudatuste ja palga korrigeerimise kohta) - 【Töötajate aktsiaomanduse kava tingimuste osaline muutmine】
(Tõlge: [Töötajate aktsiaomanduse kava tingimuste osaline muutmine])
Allpool on toodud näited täheldatud e-kirjadest ja meelitustest:



Pahatahtlike failide avamine käivitab ValleyRATi, kaugjuurdepääsu troojalase, mida Silver Fox on kasutanud mitmes kampaanias. ESETi tooted tuvastavad selle pahavara kui Win64/Valley. Kord paigaldatud, võimaldab ValleyRAT ründajal võtta ohustatud masina üle kaugjuhtimise, koguda tundlikku teavet, jälgida kasutaja tegevust ja säilitada püsivust sihtkeskkonnas. See võib võimaldada ründajal tungida sügavamale võrku, varastada konfidentsiaalset teavet või valmistada ette ründe järgmisi etappe.
Kuidas ohtu ära tunda ja end kaitsta
Kuigi Silver Foxi e-kirjad võivad esmapilgul tunduda usaldusväärsed, eriti Jaapani tiheda maksude ja organisatsiooniliste muudatuste hooaja ajal, paljastab lähem vaatlus vihjeid, mis muudavad need e-kirjad kahtlaseks. Järgmised märgid on võtmetähtsusega rünnaku äratundmisel ja peatamisel:
- Kui saate e-kirja palga muutuste, maksukaristuste või personalimuudatuste kohta, kontrollige seda enne tegutsemist eraldi kanali kaudu (Teams, telefon või otsene e-posti otsing). See kehtib isegi siis, kui sõnum näib tavapärane.
- Isegi kui saatja nimi kuulub (või näib kuuluvat) kolleegile, veenduge, et e-posti aadress ja nimi klapivad. Kui need ei klapi või aadress tundub võõras, käsitlege e-kirja kahtlasena.
- Küsige endalt, kas see teade vastab teie ettevõtte tavapärasele personalijuhtimise või rahanduse protsessile.
- Olge ettevaatlik, kui keelekasutus tundub liiga formaalne, jäik või ei sobi kokku tavalise sisemise suhtlusega. Kuna ründaja ei ole emakeelena jaapani keele kõneleja, võivad e-kirjad sisaldada ebamugavaid väljendeid ja väikeseid vihjeid.
- Dokumente ei jagata tõenäoliselt avalikult kättesaadavate failihostinguteenuste kaudu, nagu gofile[.]io või WeTransfer.
- Pöörake tähelepanu manuse tüübile. Kui tegemist on arhiiviga, nagu RAR või ZIP, vaadake enne failide avamist, mis seal tegelikult sees on.
- Paigaldage tarkvarauuendused, kui seda palutakse.
- Veenduge, et teie turvatarkvara töötab ja on ajakohane.
- Kui e-kirjas on midagi kahtlast, edastage see manuse vormis oma IT- või turvateenistusele. Teatamine ei ole kunagi viga – isegi kui e-kiri osutub õigeks.
Järgnevalt on toodud näited, millele tuleks tähelepanu pöörata:


IoC-d
Täielik nimekiri ohuindikaatoritest (IoC) ja näidistest on kättesaadav meie GitHubi andmebaasis.