<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    新型釣魚服務平臺正盯上Microsoft 365云服務企業

    VSole2023-05-17 09:44:53

    據悉,至少從2022年年中開始,網絡犯罪分子就利用名為Greatness的新型網絡釣魚即服務(PhaaS 或 PaaS)平臺將 Microsoft 365 云服務的企業用戶作為目標,有效地降低了網絡釣魚攻擊的進入門檻。

    Cisco Talos 研究員 Tiago Pereira表示:“目前,Greatness 只專注于 Microsoft 365 網絡釣魚頁面,為其附屬公司提供附件和鏈接生成器,以創建極具說服力的誘餌和登錄頁面。它包含的功能包括預先填寫受害者的電子郵件地址,并顯示從目標組織的真實 Microsoft 365 登錄頁面中提取的相應公司標志和背景圖像。”

    涉及 Greatness 的活動主要有位于美國、英國、澳大利亞、南非和加拿大的制造、醫療保健和技術實體,在2022年12月和2023年3月檢測到活動激增。

    像 Greatness 這樣的網絡釣魚工具包為威脅行為者、新手或其他人提供具有成本效益且可擴展的一站式服務,使設計與各種在線服務相關的令人信服的登錄頁面并繞過雙因素身份驗證 (2FA) 保護成為可能。

    具體來說,看起來真實的誘餌頁面充當反向代理,以獲取受害者輸入的憑據和基于時間的一次性密碼 (TOTP)。

    攻擊鏈從包含 HTML 附件的惡意電子郵件開始,打開后會執行混淆的 JavaScript 代碼,將用戶重定向到已預填收件人電子郵件地址的登錄頁面,并提示輸入密碼和 MFA 代碼。

    輸入的憑據和令牌隨后被轉發到附屬公司的電報頻道,以獲取對相關帳戶的未授權訪問。

    AiTM網絡釣魚工具包還帶有一個管理面板,使附屬機構能夠配置 Telegram 機器人、跟蹤被盜信息,甚至構建誘殺附件或鏈接。

    更重要的是,每個聯盟都應該有一個有效的 API 密鑰,以便能夠加載網絡釣魚頁面。API 密鑰還可以防止不需要的 IP 地址查看網絡釣魚頁面,并通過偽裝成受害者來促進與實際 Microsoft 365 登錄頁面的幕后通信。

    網絡釣魚工具包和 API 協同工作,執行‘中間人’攻擊,請求受害者提供信息,然后 API 將實時提交到合法登錄頁面,如果受害者使用 MFA,這允許 PaaS 附屬機構竊取用戶名和密碼,以及經過身份驗證的會話 cookie。

    據悉,微軟從2023年5月8日起開始在 Microsoft Authenticator 推送通知中強制執行號碼匹配,以改進并保護 2FA 抵御即時轟炸攻擊。

    網絡釣魚釣魚
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    網絡釣魚19式
    2022-11-27 07:33:13
    隨著技術的進步,黑客和網絡犯罪分子將不斷開發新的網絡釣魚技術來竊取敏感數據。更專業的攻擊者甚至會從合法公司復制完全相同的電子郵件格式,并包含惡意鏈接、文檔或圖像文件,以欺騙用戶“確認”其個人信息或自動下載惡意代碼。建議通過適當的渠道與該帳戶的個人核實溝通。在過去,瀏覽器可以檢測到沒有啟用HTTPS的網站,這是防止網絡犯罪的第一道防線。
    職場安全防護指南,建議收藏!
    網絡釣魚是大家所熟悉的一種網絡攻擊,這種攻擊也被認為是一種社會工程攻擊,主要是黑客通過將自己偽裝起來,進行欺騙和收集受害者的個人敏感信息。這種類型的攻擊一般而言,是通過短信或者是電子郵件進行網絡釣魚,電子郵件釣魚攻擊,是比較有效的網絡之一,很多的網絡攻擊都是源自于電子郵件的釣魚攻擊。
    與去年同期相比,第一季度利用 Microsoft 品牌進行的網絡釣魚攻擊實例增加了 266%。
    網絡釣魚攻擊是最常見、最容易讓受害者中招的網絡犯罪之一,隨著網絡技術的不斷發展,攻擊者的偽裝手段也變得愈發狡詐,攻擊頻次也再增高,各種新奇的攻擊方式層出不窮。有些攻擊者可通過網絡釣魚竊取企業內部的關鍵信息,對企業組織的業務安全、信息安全防護帶來了巨大的風險,如何識別攻擊者的各種詐騙花招,保護企業和員工的關鍵信息安全已經成為大多數企業的重要任務。
    銀行作為金融服務提供者,對頻發的網絡釣魚詐騙事件,應該逐步從被動響應向主動防范轉變,切實保障金融消費者的資金交易安全。
    再加上新的遠程員工、視頻會議和企業消息,現在網絡釣魚網絡釣魚無處不在。單靠技術無法阻止這些攻擊。我們在《企業安全周刊》上采訪了Rapid7的安全顧問Whitney Maxwell,為我們提供了一些有關如何保護遠程工作者免受網絡釣魚網絡釣魚攻擊的建議。有關更多信息,請訪問Rapid7的網絡釣魚意識培訓教給他們網絡釣魚預防/驗證技巧。網上誘騙技巧非常標準,包括尋找可疑文件附件和惡意網站URL,促進良好的憑據行為以及為系統修補最新漏洞。
    攻擊者通過攻擊DNS服務器,將流量重定向到釣魚網站。SSL證書具備服務器身份認證功能,可以使DNS劫持導致的連接錯誤情況及時被發現和終止,同時HTTPS協議可以在數據傳輸中對數據進行加密傳輸,保護數據不被竊取和修改。綜上可知,在應對網絡釣魚攻擊方面,為網站、電子郵件系統部署SSL證書實現HTTPS加密是較為有效的解決方案。
    據卡巴斯基的最新研究報告顯示,星際文件系統(IPFS)的欺詐性使用現象最近似乎有所增加。自2022年以來,IPFS一直被網絡犯罪分子用于發動電子郵件網絡釣魚攻擊。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类