Фишинговая кампания нацелена на топ-менеджеров. Эта изощрённая угроза существует уже давно и возвращается, чтобы поразить больше жертв. Узнайте, как она работает.
Фишинговая кампания EvilProxy нацелена на пользователей Microsoft 365 и в первую очередь на топ-менеджеров
Фишинговая платформа EvilProxy превратилась в серьёзную угрозу: она успешно атакует учётные записи, защищённые MFA, и вызывает беспокойство у экспертов по кибербезопасности. Более 120 000 фишинговых писем было разослано более чем в сотню организаций с целью скомпрометировать учётные записи Microsoft 365.
Цель — топ-менеджеры
Эта растущая тенденция успешного захвата облачных учётных записей особенно затронула высшее руководство. Кампания EvilProxy сочетает имитацию брендов, тактику обхода систем обнаружения ботов и использование открытых перенаправлений.
EvilProxy работает по модели «фишинг как услуга» (PHaaS), используя обратные прокси для перехвата запросов аутентификации и учётных данных пользователей. Вредоносный сервер перехватывает легитимную форму входа, что позволяет похищать файлы cookie аутентификации в момент входа пользователя. Кроме того, поскольку пользователи уже прошли проверку MFA при входе, похищенный файл cookie позволяет злоумышленникам обойти многофакторную аутентификацию.
Давняя проблема
Возможности EvilProxy были описаны в отчёте Resecurity за сентябрь 2022 года, в котором сообщалось, что платформа доступна киберпреступникам за 400 долларов в месяц и обещает доступ к широкому кругу значимых учётных записей, включая Apple, Google, Facebook, Microsoft, Twitter, GitHub, GoDaddy и PyPI.
EvilProxy использовался для рассылки писем от имени известных брендов, таких как Adobe, DocuSign и Concur. Когда жертвы переходят по встроенным ссылкам, они проходят по запутанной цепочке открытых перенаправлений через такие платформы, как YouTube или SlickDeals. Этот путь призван минимизировать шансы обнаружения.
В итоге жертвы попадают на фишинговую страницу, которой управляет EvilProxy. Эта страница умело копирует интерфейс входа Microsoft 365 и часто использует оформление организации жертвы, чтобы выглядеть достоверно.
Чтобы обойти инструменты автоматического сканирования, злоумышленники кодируют адреса электронной почты пользователей и используют скомпрометированные легитимные сайты для их декодирования.
Примечательно, что кампания была преимущественно нацелена на турецкие IP-адреса, что указывает на возможную операционную базу в Турции. Кроме того, злоумышленники избирательно подходили к выбору целей на этапе захвата учётных записей, отдавая предпочтение «VIP»-персонам и игнорируя сотрудников более низкого уровня. Среди скомпрометированных учётных записей 39 % принадлежали топ-менеджерам, 9 % — генеральным директорам и вице-президентам, а 17 % — финансовым директорам.
Возможно, потребуется аппаратная безопасность
После проникновения в учётную запись Microsoft 365 злоумышленники добавляют собственный метод многофакторной аутентификации, чтобы закрепиться в системе. Рост популярности фишинговых наборов на основе обратных прокси, ярким примером которых является EvilProxy, представляет собой растущую проблему. Эти угрозы способны проводить масштабные и качественные фишинговые кампании, которые подрывают протоколы безопасности.
Контрмеры против EvilProxy включают повышение осведомлённости о безопасности, строгие правила фильтрации писем и использование физических ключей на основе FIDO.
Для дополнительной защиты учётных записей рекомендуется использовать аппаратные ключи безопасности. Этот подход, недавно принятый Discord, подчёркивает важность надёжных механизмов защиты от постоянно развивающихся фишинговых тактик.Фишинговая кампания EvilProxy нацелена на пользователей Microsoft 365 и в первую очередь на топ-менеджеров

