Campanha de phishing visando executivos. Esta ameaça sofisticada existe há algum tempo e está de volta para fazer mais vítimas. Descubra como ela funciona.
Campanha de phishing EvilProxy visa usuários do Microsoft 365 e foca em executivos
A plataforma de phishing EvilProxy tornou-se uma ameaça poderosa, visando com sucesso contas protegidas por MFA e gerando preocupação entre especialistas em segurança cibernética. Mais de 120.000 e-mails de phishing foram enviados para mais de cem organizações, com o objetivo de comprometer contas do Microsoft 365.
Executivos visados
Essa tendência crescente de invasões bem-sucedidas de contas em nuvem afetou particularmente os altos executivos. A campanha do EvilProxy combina falsificação de marca, táticas de evasão contra detecção de bots e o uso de redirecionamentos abertos.
O EvilProxy utiliza um modelo de phishing como serviço (PHaaS), usando proxies reversos para manipular solicitações de autenticação e credenciais de usuários. O servidor malicioso intercepta o formulário de login legítimo, permitindo o roubo de cookies de autenticação durante o login do usuário. Além disso, como os usuários já concluíram os desafios de MFA durante o login, o cookie roubado permite que os invasores contornem a autenticação multifator.
Um problema antigo
As capacidades do EvilProxy foram destacadas em um relatório da Resecurity de setembro de 2022, que revelava sua disponibilidade por US$ 400/mês para cibercriminosos, prometendo acesso a uma série de contas importantes, incluindo Apple, Google, Facebook, Microsoft, Twitter, GitHub, GoDaddy e PyPI.
O EvilProxy foi explorado para enviar e-mails imitando marcas conhecidas, como Adobe, DocuSign e Concur. Quando as vítimas interagem com os links incorporados, elas percorrem um caminho complicado de redirecionamentos abertos por meio de plataformas como YouTube ou SlickDeals. Esse caminho é projetado para minimizar as chances de detecção.
Finalmente, as vítimas caem em uma página de phishing operada pelo EvilProxy. Essa página reproduz habilmente a interface de login do Microsoft 365, frequentemente incorporando o tema da organização da vítima para dar uma aparência de autenticidade.
Para escapar de ferramentas de varredura automática, os atacantes codificam os endereços de e-mail dos usuários e exploram sites legítimos comprometidos para decodificar os endereços de e-mail.
É interessante notar que a campanha mostrou preferência por visar endereços IP turcos, sugerindo uma possível base de operações na Turquia. Além disso, os atacantes demonstraram seletividade na escolha de alvos para a fase de invasão de contas, priorizando personalidades 'VIP' enquanto ignoravam pessoas de nível inferior. Entre as contas comprometidas, 39% pertenciam a altos executivos, 9% a CEOs e vice-presidentes, e 17% a CFOs.
Segurança baseada em hardware pode ser necessária
Depois que uma conta do Microsoft 365 é infiltrada, os agentes maliciosos introduzem seu próprio método de autenticação multifator para garantir a persistência. O aumento dos kits de phishing por proxy reverso, dos quais o EvilProxy é um exemplo proeminente, representa um desafio crescente. Essas ameaças são capazes de executar campanhas de phishing em grande escala e de alta qualidade que comprometem os protocolos de segurança.
As contramedidas contra o EvilProxy incluem maior conscientização de segurança, regras rigorosas de filtragem de e-mail e a adoção de chaves físicas baseadas em FIDO.
Para fortalecer ainda mais as contas, a adoção de chaves de segurança de hardware é uma estratégia recomendada. Essa abordagem, recentemente adotada pelo Discord, destaca a importância de mecanismos de defesa robustos contra táticas de phishing em constante evolução.Campanha de phishing EvilProxy visa usuários do Microsoft 365 e foca em executivos

