<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    黑客利用開放重定向漏洞進行 LogoKit 網絡釣魚活動

    VSole2022-08-09 17:00:00

    根據網絡安全研究人員Resecurity的新數據,威脅參與者 (TA) 利用在線服務和應用程序中的開放重定向漏洞繞過垃圾郵件過濾器并提供網絡釣魚內容。

    特別是,TA會使用高度信任的服務域(如Snapchat)和其他在線服務來創建特殊的URL,然后通過網絡釣魚工具包導致惡意資源。

    Resecurity表示,這些攻擊中使用的工具是LogoKit的一部分,此前曾用于針對國際上多家金融機構和在線服務的攻擊。

    該公告中寫道:“在8月初左右,LogoKit的峰值已經確定,當時已經注冊了多個冒充流行服務的新域名,并與 Open Redirects 一起使用。”

    雖然LogoKit在地下已經有一段時間了,但至少自2015年以來,它背后的網絡犯罪組織一直在利用新的策略。

    從技術角度來看,LogoKit基于JavaScript編程語言,可以實時更改(模擬服務的)徽標和登錄頁面上的文本,從而更有可能與目標受害者進行交互。

    一旦受害者導航到該 URL,他們的電子郵件就會自動填充到電子郵件或用戶名字段中,從而誘使他們相信他們之前已經登錄過該服務。

    如果受害者隨后輸入他們的密碼,LogoKit然后執行AJAX 請求,將目標的電子郵件和密碼發送到外部源,然后最終將受害者重定向到他們的合法公司網站。

    Resecurity表示,截至2021年11月,在利用LogoKit的活動中使用的已識別域名已超過700個,但該公司認為它們的數量在不斷增長。

    Resecurity 解釋說:“這些策略允許網絡犯罪分子在合法服務通知背后偽裝他們的活動以逃避檢測。”

    不幸的是,Open Redirect 漏洞的使用極大地促進了LogoKit的分發,因為許多在線服務并不將此類錯誤視為關鍵,并且在某些情況下甚至不打補丁,為此類濫用留下了敞開的大門。

    網絡釣魚重定向
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    在當前不斷發展的網絡威脅環境中,電子郵件已經成為了網絡釣魚攻擊的主要目標。威脅行為者正在不斷采用更復雜的技術方法來繞過安全監測機制并欺騙目標用戶以實施威脅行為。目前,最為流行的攻擊策略之一就是利用合法平臺實現欺騙性鏈接并進行重定向攻擊。在此類活動中,威脅行為者會利用可信任平臺進行重定向攻擊,并將毫無戒心的目標用戶重定向到惡意URL目的地。
    釣魚攻擊中,攻擊者可以使用ChatGPT生成虛假電子郵件或消息,更好地偽裝成受害者所信任的個人或組織,從而獲取受害者的個人信息。這種行為對個人和組織的信息安全構成威脅。ChatGPT可以用于監控文本和消息內容本身,自動化檢測機器生成內容,保護用戶的信息和隱私,采取措施來限制ChatGPT的濫用,以確保其在網絡安全領域的積極作用。
    釣魚攻擊手法很多,攻擊仿真度越來越高,且真假難辨。Gophish是為企業和滲透測試人員設計的開源網絡釣魚工具包。撰文搭建Gophish釣魚系統,還原郵件釣魚的基本操作流程,希望從一個攻擊者的視角看到安全的不足之處,提高安全意識。
    Microsoft正在跟蹤針對企業的正在進行的Office 365網絡釣魚活動,這些攻擊能夠檢測沙盒解決方案并逃避檢測。活動背后的威脅參與者利用重定向器URL來檢測來自沙箱環境的傳入連接。微軟繼續通過其官方帳戶發布的一系列推文繼續其發展。微軟指出,其用于Office 365的Defender產品能夠檢測網絡釣魚和其他電子郵件威脅,并將威脅數據跨電子郵件和數據,端點,身份和應用程序進行關聯。
    一種新型網絡釣魚活動偽裝成 "版權侵權 "電子郵件,試圖竊取 Instagram 用戶的備份代碼,以幫助威脅攻擊者繞過賬戶上配置的雙因素身份驗證(2FA)。
    據 Bleeping Computer 網站披露,研究人員發現了一項大規模網絡釣魚活動。攻擊者濫用 Facebook 和 Messenger 引誘數百萬用戶訪問網絡釣魚頁面,誘騙用戶輸入帳戶憑據。
    Facebook 有自身保護措施,可以阻止釣魚網站 URL 的傳播,但威脅攻擊者使用某個技巧,繞過了這些保護措施。
    攻擊者通過攻擊DNS服務器,將流量重定向釣魚網站。SSL證書具備服務器身份認證功能,可以使DNS劫持導致的連接錯誤情況及時被發現和終止,同時HTTPS協議可以在數據傳輸中對數據進行加密傳輸,保護數據不被竊取和修改。綜上可知,在應對網絡釣魚攻擊方面,為網站、電子郵件系統部署SSL證書實現HTTPS加密是較為有效的解決方案。
    經研究人員分析,釣魚活動背后的操作者可以利用這些被盜賬戶,向用戶的朋友進一步發送釣魚信息,通過在線廣告傭金獲得了大量收入。Rafael Dorado 的哥倫比亞男子調查的一部分。目前尚不清楚是誰查封了該域名并在網站上發布了通知。PIXM 已經和哥倫比亞警方與國際刑警組織分享了調查結果,同時強調盡管許多已識別的 URL 已下線,但釣魚活動仍在進行中。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类