Campanha de phishing visando executivos. Esta ameaça sofisticada existe há algum tempo e está de volta para fazer mais vítimas. Descubra como ela funciona.

Campanha de phishing EvilProxy visa usuários do Microsoft 365 e foca em executivos

A plataforma de phishing EvilProxy tornou-se uma ameaça poderosa, visando com sucesso contas protegidas por MFA e gerando preocupação entre especialistas em segurança cibernética. Mais de 120.000 e-mails de phishing foram enviados para mais de cem organizações, com o objetivo de comprometer contas do Microsoft 365.

Executivos visados

Essa tendência crescente de invasões bem-sucedidas de contas em nuvem afetou particularmente os altos executivos. A campanha do EvilProxy combina falsificação de marca, táticas de evasão contra detecção de bots e o uso de redirecionamentos abertos.

O EvilProxy utiliza um modelo de phishing como serviço (PHaaS), usando proxies reversos para manipular solicitações de autenticação e credenciais de usuários. O servidor malicioso intercepta o formulário de login legítimo, permitindo o roubo de cookies de autenticação durante o login do usuário. Além disso, como os usuários já concluíram os desafios de MFA durante o login, o cookie roubado permite que os invasores contornem a autenticação multifator.

Um problema antigo

As capacidades do EvilProxy foram destacadas em um relatório da Resecurity de setembro de 2022, que revelava sua disponibilidade por US$ 400/mês para cibercriminosos, prometendo acesso a uma série de contas importantes, incluindo Apple, Google, Facebook, Microsoft, Twitter, GitHub, GoDaddy e PyPI.

O EvilProxy foi explorado para enviar e-mails imitando marcas conhecidas, como Adobe, DocuSign e Concur. Quando as vítimas interagem com os links incorporados, elas percorrem um caminho complicado de redirecionamentos abertos por meio de plataformas como YouTube ou SlickDeals. Esse caminho é projetado para minimizar as chances de detecção.

Finalmente, as vítimas caem em uma página de phishing operada pelo EvilProxy. Essa página reproduz habilmente a interface de login do Microsoft 365, frequentemente incorporando o tema da organização da vítima para dar uma aparência de autenticidade.

Para escapar de ferramentas de varredura automática, os atacantes codificam os endereços de e-mail dos usuários e exploram sites legítimos comprometidos para decodificar os endereços de e-mail.

É interessante notar que a campanha mostrou preferência por visar endereços IP turcos, sugerindo uma possível base de operações na Turquia. Além disso, os atacantes demonstraram seletividade na escolha de alvos para a fase de invasão de contas, priorizando personalidades 'VIP' enquanto ignoravam pessoas de nível inferior. Entre as contas comprometidas, 39% pertenciam a altos executivos, 9% a CEOs e vice-presidentes, e 17% a CFOs.

Segurança baseada em hardware pode ser necessária

Depois que uma conta do Microsoft 365 é infiltrada, os agentes maliciosos introduzem seu próprio método de autenticação multifator para garantir a persistência. O aumento dos kits de phishing por proxy reverso, dos quais o EvilProxy é um exemplo proeminente, representa um desafio crescente. Essas ameaças são capazes de executar campanhas de phishing em grande escala e de alta qualidade que comprometem os protocolos de segurança.

As contramedidas contra o EvilProxy incluem maior conscientização de segurança, regras rigorosas de filtragem de e-mail e a adoção de chaves físicas baseadas em FIDO.

Para fortalecer ainda mais as contas, a adoção de chaves de segurança de hardware é uma estratégia recomendada. Essa abordagem, recentemente adotada pelo Discord, destaca a importância de mecanismos de defesa robustos contra táticas de phishing em constante evolução.Campanha de phishing EvilProxy visa usuários do Microsoft 365 e foca em executivos