Novinky

Falešné notifikace přes skutečný Docusign kradou přihlašovací relace k Microsoft 365

Novinky Date: Zobrazení: 6

Falešné notifikace přes skutečný Docusign kradou přihlašovací relace k Microsoft 365

Nová phishingová služba NovaCookies zneužívá k útokům skutečné e-maily z Docusignu, přes které oběti nasměruje na podvržené přihlašovací stránky Microsoft 365. Nástroj se pronajímá za 320 dolarů měsíčně a útočí na organizace v USA, Velké Británii, Kanadě, Německu, Izraeli i Spojených arabských emirátech.

Bezpečnostní výzkumníci popsali nový nástroj pro phishing jako službu s názvem NovaCookies, který funguje jako proxy typu adversary-in-the-middle – tedy se vloží mezi oběť a skutečnou přihlašovací stránku a v reálném čase odchytává jak zadané přihlašovací údaje, tak kód vícefaktorového ověření. Výsledkem je platná přihlašovací relace (session), kterou útočník může použít, aniž by musel heslo nebo kód sám znát.

Zvláštností kampaně je, že k oslovení obětí využívá skutečné, legitimní e-maily z Docusignu – útočníci do nich vkládají odkazy na podvržené sdílené dokumenty. Podle výzkumníků z firmy Island tak škodlivý odkaz zůstává „pod vrstvou, kterou většina bezpečnostních nástrojů pro e-mail kontroluje", a e-mail díky tomu projde i standardními kontrolami ověřujícími odesílatele. Po kliknutí je oběť přesměrována přes techniky OAuth redirectu, které nakonec vedou na infrastrukturu útočníka, přičemž některé kroky procházejí i přes legitimní přihlašovací koncové body Microsoftu nebo Googlu.

NovaCookies se inzeruje na Telegramu a je variantou staršího nástroje Sneaky 2FA. Na rozdíl od něj ale funguje jako plně spravovaná platforma s centralizovanou infrastrukturou, ne jako nástroj provozovaný jednotlivými přidruženými útočníky. Obsahuje i ochranu proti analýze – takzvané Cloudflare gates a detekci nástrojů pro ladění – a phishingové domény většinou využívají doménu .vu s názvy napodobujícími legitimní služby, jako PwPt-sHaRe nebo Ms36-AcCeSs.

Image

Případ ukazuje rostoucí ekosystém služeb phishing jako služba, kterých podle výzkumníků nyní existuje přes tucet konkurenčních platforem se specializací od hlasového phishingu pomocí umělé inteligence přes krádeže přihlašovacích kódů zařízení až po operace v napadených e-mailových schránkách po úspěšném průniku. Organizace by se měly zaměřit na ochranu odolnou vůči phishingu – typicky hardwarové bezpečnostní klíče – protože klasické vícefaktorové ověření pomocí jednorázových kódů proti technikám typu adversary-in-the-middle samo o sobě nechrání.

Další články