A Campanha de Phishing EvilProxy que visa usuários do Microsoft 365 e foca em executivos C-Level é perfilada pela BTW Media porque evidências publicadas a vinculam à infraestrutura da internet, governança, dependências operacionais ou visibilidade de mercado.
A Campanha de Phishing EvilProxy que visa usuários do Microsoft 365 e foca em executivos C-Level é monitorada como uma instituição de infraestrutura da internet no ecossistema de infraestrutura da internet.
Guia de pontuação de confiança
Várias fontes públicas
Campanha de phishing visando executivos. Esta ameaça sofisticada existe há algum tempo e está de volta para fazer mais vítimas. Descubra como ela funciona.
Campanha de phishing EvilProxy visa usuários do Microsoft 365 e foca em executivos
A plataforma de phishing EvilProxy tornou-se uma ameaça poderosa, visando com sucesso contas protegidas por MFA e gerando preocupação entre especialistas em segurança cibernética. Mais de 120.000 e-mails de phishing foram enviados para mais de cem organizações, com o objetivo de comprometer contas do Microsoft 365.
Executivos visados
Essa tendência crescente de invasões bem-sucedidas de contas em nuvem afetou particularmente os altos executivos. A campanha do EvilProxy combina falsificação de marca, táticas de evasão contra detecção de bots e o uso de redirecionamentos abertos.
O EvilProxy utiliza um modelo de phishing como serviço (PHaaS), usando proxies reversos para manipular solicitações de autenticação e credenciais de usuários. O servidor malicioso intercepta o formulário de login legítimo, permitindo o roubo de cookies de autenticação durante o login do usuário. Além disso, como os usuários já concluíram os desafios de MFA durante o login, o cookie roubado permite que os invasores contornem a autenticação multifator.
Um problema antigo
As capacidades do EvilProxy foram destacadas em um relatório da Resecurity de setembro de 2022, que revelava sua disponibilidade por US$ 400/mês para cibercriminosos, prometendo acesso a uma série de contas importantes, incluindo Apple, Google, Facebook, Microsoft, Twitter, GitHub, GoDaddy e PyPI.
O EvilProxy foi explorado para enviar e-mails imitando marcas conhecidas, como Adobe, DocuSign e Concur. Quando as vítimas interagem com os links incorporados, elas percorrem um caminho complicado de redirecionamentos abertos por meio de plataformas como YouTube ou SlickDeals. Esse caminho é projetado para minimizar as chances de detecção.
Finalmente, as vítimas caem em uma página de phishing operada pelo EvilProxy. Essa página reproduz habilmente a interface de login do Microsoft 365, frequentemente incorporando o tema da organização da vítima para dar uma aparência de autenticidade.
Para escapar de ferramentas de varredura automática, os atacantes codificam os endereços de e-mail dos usuários e exploram sites legítimos comprometidos para decodificar os endereços de e-mail.
É interessante notar que a campanha mostrou preferência por visar endereços IP turcos, sugerindo uma possível base de operações na Turquia. Além disso, os atacantes demonstraram seletividade na escolha de alvos para a fase de invasão de contas, priorizando personalidades 'VIP' enquanto ignoravam pessoas de nível inferior. Entre as contas comprometidas, 39% pertenciam a altos executivos, 9% a CEOs e vice-presidentes, e 17% a CFOs.
Segurança baseada em hardware pode ser necessária
Depois que uma conta do Microsoft 365 é infiltrada, os agentes maliciosos introduzem seu próprio método de autenticação multifator para garantir a persistência. O aumento dos kits de phishing por proxy reverso, dos quais o EvilProxy é um exemplo proeminente, representa um desafio crescente. Essas ameaças são capazes de executar campanhas de phishing em grande escala e de alta qualidade que comprometem os protocolos de segurança.
As contramedidas contra o EvilProxy incluem maior conscientização de segurança, regras rigorosas de filtragem de e-mail e a adoção de chaves físicas baseadas em FIDO.
Para fortalecer ainda mais as contas, a adoção de chaves de segurança de hardware é uma estratégia recomendada. Essa abordagem, recentemente adotada pelo Discord, destaca a importância de mecanismos de defesa robustos contra táticas de phishing em constante evolução.Campanha de phishing EvilProxy visa usuários do Microsoft 365 e foca em executivos
Briefing de Sinal
- Sinal: Campanha de phishing EvilProxy visa usuários do Microsoft 365 e foca em executivos
- Região: Europa e Oriente Médio
- Classe de Mercado: Tendências globais de serviços em nuvem
Presença Operacional
- As fontes publicadas devem identificar as partes afetadas, a abrangência operacional e a exposição de mercado antes que este mapa de tendências seja considerado completo.
Contexto de Mercado
- Relevância operacional: Médio
- Horizonte temporal: Próximo trimestre
O que assistir
- Fique atento a declarações oficiais, atualizações regulatórias, exposição de clientes ou parceiros e divulgações de acompanhamento.
Briefing para Membros
Contexto de Tendência Aprofundado
Faça login com o nível de associação correto para desbloquear o briefing completo e as notas de origem.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de tendências após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para operadores, investidores e equipes de políticas que precisam de evidências de relacionamento, caminhos de falha e notas de origem. Faça login para desbloquear.
Junte-se ao Leadership Alliance
