Atacurile de tip phishing care vizează instituțiile financiare și companiile de asigurări au intrat într-o nouă fază de sofisticare. Cercetătorii de la CTM360 au documentat o schimbare fundamentală în modul în care operează aceste campanii, trecând de la colectarea pasivă de credențiale la preluarea imediată a conturilor victimelor. Această evoluție reprezintă o provocare semnificativă pentru echipele de securitate din întreaga lume.
Modelul clasic de phishing financiar era relativ simplu: victima era păcălită să introducă numele de utilizator și parola pe o pagină falsă, atacatorul colecta datele și accesa contul mai târziu, uneori după ore sau chiar zile. Această fereastră de timp oferea organizațiilor șansa de a detecta activitatea suspectă și de a interveni înainte ca prejudiciul să fie produs. Noul model elimină complet această fereastră de oportunitate pentru apărare.
Investigațiile recente arată că atacatorii folosesc acum infrastructuri de tip adversary-in-the-middle, care acționează ca un proxy în timp real între victimă și serviciul legitim. Atunci când utilizatorul introduce credențialele pe pagina falsă, acestea sunt transmise instantaneu către platforma reală, sesiunea autentificată este preluată de atacator, iar victima poate fi redirecționată sau menținută pe o pagină de eroare pentru a câștiga timp. Această tehnică ocolește inclusiv autentificarea în doi pași, deoarece atacatorul interceptează token-ul de sesiune activ, nu parola în sine.
Sectorul asigurărilor a devenit o țintă preferată deoarece conturile din acest domeniu conțin informații extrem de valoroase: date personale complete, informații medicale, detalii bancare pentru plata primelor și istoricul daunelor. Fraudele generate prin accesarea acestor conturi pot include modificarea datelor de cont bancar pentru rambursări, depunerea de cereri de despăgubire frauduloase sau revânzarea datelor personale pe piețele din dark web. Valoarea unui cont de asigurări compromis depășește adesea valoarea unui simplu cont bancar de retail.
Pentru organizațiile din România, această evoluție are implicații directe și imediate. Companiile de asigurări, brokerii și instituțiile financiare care oferă servicii online trebuie să reevalueze eficiența soluțiilor de autentificare multifactor bazate pe SMS sau coduri statice, deoarece acestea nu mai constituie o barieră suficientă împotriva atacurilor în timp real. Implementarea standardelor FIDO2 și a cheilor de securitate hardware, monitorizarea comportamentală a sesiunilor active și educarea continuă a angajaților și clienților privind tehnicile de inginerie socială actualizate reprezintă măsuri concrete pe care managerii IT și CISO-urile din România ar trebui să le prioritizeze în planurile de securitate pentru 2025.