<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    微軟365賬戶遭釣魚軟件竊取數據,其中高管成主要目標

    VSole2023-08-14 09:24:10

    據觀察,EvilProxy向100多個組織發送了120000封釣魚電子郵件,以竊取微軟365賬戶。Proofpoint注意到,在過去五個月里,云賬戶泄露激增,令人擔憂。大多數襲擊的目標是高級管理人員。這場運動的目標是全球100多個組織,共影響150萬員工。

       大約39%的受害者是C級高管,其中17%是首席財務官,9%是總裁和首席執行官。Proofpoint發布的帖子中寫道:“黑客利用了EvilProxy,這是一種基于反向代理架構的網絡釣魚工具,黑客可以竊取受MFA保護的憑據和會話cookie。”這種日益嚴重的威脅將復雜的中間對手網絡釣魚與先進的賬戶接管方法相結合,以組織越來越多地采用多因素身份驗證。

       研究人員觀察到,在擁有MFA保護的租戶中,賬戶接管顯著增加,在過去一年中,至少35%的受損用戶啟用了MFA。大規模的黑客依賴于品牌模仿、規避技術和多步驟感染鏈。

       ReSecurity研究人員于2022年9月發現了EvilProxy,它與幾位著名的地下行為者開發的網絡釣魚工具包有一定聯系,他們以前曾針對金融機構和電子商務部門。

        EvilProxy使用反向代理和Cookie注入方法繞過2FA身份驗證——代理受害者的會話。此前,此類方法已在APT和網絡間諜組織的有針對性的活動中出現,然而,現在這些方法已在EvilProxy中成功生產,這突出了針對在線服務和MFA授權機制的攻擊增長的重要性。

       該活動中使用的攻擊鏈始于從偽造的電子郵件地址發送的網絡釣魚電子郵件。黑客模擬已知的可信服務,如Concur、DocuSign和Adobe。網絡釣魚郵件包含指向惡意Microsoft 365網絡釣魚網站的鏈接。點擊嵌入鏈接后,收件人會通過YouTube或SlickDeals進行開放重定向,然后進行一系列重定向以避免被發現。

       最終,用戶流量會被引導到EvilProxy網絡釣魚框架。登錄頁起到反向代理的作用,模仿收件人品牌,并試圖處理第三方身份提供商。如果需要,這些頁面可能會請求MFA憑據,以便于代表受害者進行真實、成功的身份驗證,從而驗證收集到的憑據是否合法。

       研究人員注意到,襲擊的流量取決于受害者的地理位置。來自土耳其IP地址的用戶流量被引導到合法網頁,這種情況表明,這場運動背后的黑客總部似乎設在土耳其。

       報告最后總結道:“黑客不斷尋求新的方法來竊取用戶的憑據并訪問有價值的用戶帳戶。他們的方法和技術不斷適應新的安全產品和方法,如多因素身份驗證。即使是MFA也不是應對復雜威脅的靈丹妙藥,可以通過各種形式的電子郵件繞過MFA攻擊。”

    網絡釣魚釣魚
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    網絡釣魚19式
    2022-11-27 07:33:13
    隨著技術的進步,黑客和網絡犯罪分子將不斷開發新的網絡釣魚技術來竊取敏感數據。更專業的攻擊者甚至會從合法公司復制完全相同的電子郵件格式,并包含惡意鏈接、文檔或圖像文件,以欺騙用戶“確認”其個人信息或自動下載惡意代碼。建議通過適當的渠道與該帳戶的個人核實溝通。在過去,瀏覽器可以檢測到沒有啟用HTTPS的網站,這是防止網絡犯罪的第一道防線。
    職場安全防護指南,建議收藏!
    網絡釣魚是大家所熟悉的一種網絡攻擊,這種攻擊也被認為是一種社會工程攻擊,主要是黑客通過將自己偽裝起來,進行欺騙和收集受害者的個人敏感信息。這種類型的攻擊一般而言,是通過短信或者是電子郵件進行網絡釣魚,電子郵件釣魚攻擊,是比較有效的網絡之一,很多的網絡攻擊都是源自于電子郵件的釣魚攻擊。
    與去年同期相比,第一季度利用 Microsoft 品牌進行的網絡釣魚攻擊實例增加了 266%。
    網絡釣魚攻擊是最常見、最容易讓受害者中招的網絡犯罪之一,隨著網絡技術的不斷發展,攻擊者的偽裝手段也變得愈發狡詐,攻擊頻次也再增高,各種新奇的攻擊方式層出不窮。有些攻擊者可通過網絡釣魚竊取企業內部的關鍵信息,對企業組織的業務安全、信息安全防護帶來了巨大的風險,如何識別攻擊者的各種詐騙花招,保護企業和員工的關鍵信息安全已經成為大多數企業的重要任務。
    銀行作為金融服務提供者,對頻發的網絡釣魚詐騙事件,應該逐步從被動響應向主動防范轉變,切實保障金融消費者的資金交易安全。
    再加上新的遠程員工、視頻會議和企業消息,現在網絡釣魚網絡釣魚無處不在。單靠技術無法阻止這些攻擊。我們在《企業安全周刊》上采訪了Rapid7的安全顧問Whitney Maxwell,為我們提供了一些有關如何保護遠程工作者免受網絡釣魚網絡釣魚攻擊的建議。有關更多信息,請訪問Rapid7的網絡釣魚意識培訓教給他們網絡釣魚預防/驗證技巧。網上誘騙技巧非常標準,包括尋找可疑文件附件和惡意網站URL,促進良好的憑據行為以及為系統修補最新漏洞。
    攻擊者通過攻擊DNS服務器,將流量重定向到釣魚網站。SSL證書具備服務器身份認證功能,可以使DNS劫持導致的連接錯誤情況及時被發現和終止,同時HTTPS協議可以在數據傳輸中對數據進行加密傳輸,保護數據不被竊取和修改。綜上可知,在應對網絡釣魚攻擊方面,為網站、電子郵件系統部署SSL證書實現HTTPS加密是較為有效的解決方案。
    據卡巴斯基的最新研究報告顯示,星際文件系統(IPFS)的欺詐性使用現象最近似乎有所增加。自2022年以來,IPFS一直被網絡犯罪分子用于發動電子郵件網絡釣魚攻擊。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类