Beszerzés, mint adathalászat

Editors' Pick

Az Infoblox egy aktív adathalász kampányt elemzett, amely beszerzési és közbeszerzési folyamatokat használ fel a hitelesítő adatok megszerzésére. A támadók legitim beszállítóknak vagy állami intézményeknek adják ki magukat, és olyan e-maileket küldenek, amelyek ajánlatkérésekre, szerződésekre vagy pályázati dokumentumokra hivatkoznak. A beágyazott hivatkozások egy Adversary-in-the-Middle (AiTM) infrastruktúrára irányítják az áldozatot, amely valós időben továbbítja a bejelentkezési folyamatot az eredeti Microsoft 365 oldal felé. Ennek köszönhetően a támadók nemcsak a felhasználónevét és jelszavát szerzik meg, hanem a többtényezős hitelesítés után kiadott munkamenet-sütiket is, így az MFA megléte önmagában nem akadályozza meg a fiók kompromittálását. 

A kampány globális kormányzati szervezeteket, oktatási intézményeket, egészségügyi szolgáltatókat és vállalatokat céloz, miközben a támadók folyamatosan váltogatják a domaineket és a köztes infrastruktúrát a felderítés elkerülése érdekében. Az Infoblox DNS- és infrastruktúra-elemzése több összefüggést is feltárt a kampány elemei között, ami lehetővé tette a kapcsolódó domainek és szerverek azonosítását. A kifinomult AiTM-támadások már nem kizárólag a hitelesítő adatok ellopására törekednek, hanem a hitelesített munkamenetek átvételével képesek megkerülni a hagyományos többfaktoros védelmet is, ezért a munkamenetek védelme és a phishing-ellenálló hitelesítési megoldások szerepe egyre nagyobb.

FORRÁS