Pular para o conteúdo principal

Briefing de Sinal / Tendências globais de serviços em nuvem

Campanha de phishing EvilProxy visa usuários do Microsoft 365 e foca em executivos

Campanha de phishing visando executivos. Esta ameaça sofisticada existe há algum tempo e está de volta para fazer mais vítimas. Descubra como ela funciona.

Campanha de phishing EvilProxy visa usuários do Microsoft 365 e foca em executivos
Categoria
Tendências globais de serviços em nuvem

A Campanha de Phishing EvilProxy que visa usuários do Microsoft 365 e foca em executivos C-Level é monitorada como uma instituição de infraestrutura da internet no ecossistema de infraestrutura da internet.

Região
Europa e Oriente Médio
Foco no Sinal
Mercado
Tipo de conteúdo
Evento
Domínio Primário
Mercado
Tópico
Mercado
Impacto
Médio
Confiança
Guia de pontuação de confiança
Confiança limitada (82%)

Várias fontes públicas

A Campanha de Phishing EvilProxy que visa usuários do Microsoft 365 e foca em executivos C-Level é perfilada pela BTW Media porque evidências publicadas a vinculam à infraestrutura da internet, governança, dependências operacionais ou visibilidade de mercado.

Campanha de phishing visando executivos. Esta ameaça sofisticada existe há algum tempo e está de volta para fazer mais vítimas. Descubra como ela funciona.

Campanha de phishing EvilProxy visa usuários do Microsoft 365 e foca em executivos

A plataforma de phishing EvilProxy tornou-se uma ameaça poderosa, visando com sucesso contas protegidas por MFA e gerando preocupação entre especialistas em segurança cibernética. Mais de 120.000 e-mails de phishing foram enviados para mais de cem organizações, com o objetivo de comprometer contas do Microsoft 365.

Executivos visados

Essa tendência crescente de invasões bem-sucedidas de contas em nuvem afetou particularmente os altos executivos. A campanha do EvilProxy combina falsificação de marca, táticas de evasão contra detecção de bots e o uso de redirecionamentos abertos.

O EvilProxy utiliza um modelo de phishing como serviço (PHaaS), usando proxies reversos para manipular solicitações de autenticação e credenciais de usuários. O servidor malicioso intercepta o formulário de login legítimo, permitindo o roubo de cookies de autenticação durante o login do usuário. Além disso, como os usuários já concluíram os desafios de MFA durante o login, o cookie roubado permite que os invasores contornem a autenticação multifator.

Um problema antigo

As capacidades do EvilProxy foram destacadas em um relatório da Resecurity de setembro de 2022, que revelava sua disponibilidade por US$ 400/mês para cibercriminosos, prometendo acesso a uma série de contas importantes, incluindo Apple, Google, Facebook, Microsoft, Twitter, GitHub, GoDaddy e PyPI.

O EvilProxy foi explorado para enviar e-mails imitando marcas conhecidas, como Adobe, DocuSign e Concur. Quando as vítimas interagem com os links incorporados, elas percorrem um caminho complicado de redirecionamentos abertos por meio de plataformas como YouTube ou SlickDeals. Esse caminho é projetado para minimizar as chances de detecção.

Finalmente, as vítimas caem em uma página de phishing operada pelo EvilProxy. Essa página reproduz habilmente a interface de login do Microsoft 365, frequentemente incorporando o tema da organização da vítima para dar uma aparência de autenticidade.

Para escapar de ferramentas de varredura automática, os atacantes codificam os endereços de e-mail dos usuários e exploram sites legítimos comprometidos para decodificar os endereços de e-mail.

É interessante notar que a campanha mostrou preferência por visar endereços IP turcos, sugerindo uma possível base de operações na Turquia. Além disso, os atacantes demonstraram seletividade na escolha de alvos para a fase de invasão de contas, priorizando personalidades 'VIP' enquanto ignoravam pessoas de nível inferior. Entre as contas comprometidas, 39% pertenciam a altos executivos, 9% a CEOs e vice-presidentes, e 17% a CFOs.

Segurança baseada em hardware pode ser necessária

Depois que uma conta do Microsoft 365 é infiltrada, os agentes maliciosos introduzem seu próprio método de autenticação multifator para garantir a persistência. O aumento dos kits de phishing por proxy reverso, dos quais o EvilProxy é um exemplo proeminente, representa um desafio crescente. Essas ameaças são capazes de executar campanhas de phishing em grande escala e de alta qualidade que comprometem os protocolos de segurança.

As contramedidas contra o EvilProxy incluem maior conscientização de segurança, regras rigorosas de filtragem de e-mail e a adoção de chaves físicas baseadas em FIDO.

Para fortalecer ainda mais as contas, a adoção de chaves de segurança de hardware é uma estratégia recomendada. Essa abordagem, recentemente adotada pelo Discord, destaca a importância de mecanismos de defesa robustos contra táticas de phishing em constante evolução.Campanha de phishing EvilProxy visa usuários do Microsoft 365 e foca em executivos

Briefing de Sinal

  • Sinal: Campanha de phishing EvilProxy visa usuários do Microsoft 365 e foca em executivos
  • Região: Europa e Oriente Médio
  • Classe de Mercado: Tendências globais de serviços em nuvem

Presença Operacional

  • As fontes publicadas devem identificar as partes afetadas, a abrangência operacional e a exposição de mercado antes que este mapa de tendências seja considerado completo.

Contexto de Mercado

  • Relevância operacional: Médio
  • Horizonte temporal: Próximo trimestre

O que assistir

  • Fique atento a declarações oficiais, atualizações regulatórias, exposição de clientes ou parceiros e divulgações de acompanhamento.

Briefing para Membros

Contexto de Tendência Aprofundado

Faça login com o nível de associação correto para desbloquear o briefing completo e as notas de origem.

Apenas para Strategic Circle

Strategic Circle

Aberto a todos os leitores. Desbloqueie Briefings de tendências após se inscrever e fazer login.

Junte-se ao Strategic Circle

Somente para Leadership Alliance

Leadership Alliance

Para operadores, investidores e equipes de políticas que precisam de evidências de relacionamento, caminhos de falha e notas de origem. Faça login para desbloquear.

Junte-se ao Leadership Alliance
VoltarMais Cobertura: Tendências globais de serviços em nuvem