<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    微軟揭露鎖定Office 365用戶且可繞過驗證的釣魚攻擊

    VSole2022-07-15 20:14:14

    DoNews 7月13日消息,微軟透露,從2021年9月迄今,至少1萬個組織成為中間人(Adversary-in-The-Middle,AiTM)釣魚攻擊的目標,且黑客主要鎖定Office 365用戶。由于黑客不僅竊取了用戶的密碼,也挾持了用戶的登陸期間,因而也能繞過兩步驗證(Multi-Factor Authentication,MFA)機制。

    黑客先是寄送了釣魚郵件,將用戶導至AiTM釣魚頁面,進而竊取用戶的憑證與期間Cookie,隨之黑客即利用所取得的憑證及登陸期間權限,以受害者的郵件帳號展開商業電子郵件(BEC)詐騙。

    微軟描述了AiTM釣魚活動的細節,指出黑客在用戶與所要造訪的目標網站之間部署了一個代理伺服器(釣魚網站),當黑客以釣魚郵件誘導用戶造訪目標網站時,代理伺服器便充當中間的橋梁,使得該代理伺服器得以取得用戶所輸入的密碼,以及用戶與目標網站之間建立的登陸期間Cookie。

    除了網址之外,該釣魚網站幾乎與目標網站一模一樣,而讓用戶難以察覺。微軟強調,此攻擊無關用戶所采用的登陸機制,亦非MFA機制的安全漏洞,僅僅是因為黑客挾持了用戶的登陸期間,而能以用戶的身分運作。

    此外,這些釣魚活動顯然是鎖定Office 365用戶,因為黑客所打造的冒牌網站就是偽裝成Office的線上認證頁面。

    根據微軟的分析,最快的攻擊行動在盜走憑證及期間Cookie的5分鐘之后,便展開了BEC詐騙。

    微軟建議組織可啟用條件式存取政策,部署更先進的防釣魚解決方案,或是持續偵測可疑與異常行為,或使用Microsoft 365 Defender來對抗AiTM釣魚攻擊。

    科技新聞釣魚
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    企業應該了解這些威脅載體,以及向預防和減輕威脅的網絡安全專業人員咨詢網絡安全威脅的預測至關重要。網絡犯罪即服務使不法分子能夠向他人提供黑客服務并收取費用。
    數據安全成為影響國家安全的一大變量據悉,6月22日,西北工業大學發布《公開聲明》稱,該校遭受境外網絡攻擊。陜西省西安市公安局碑林分局隨即發布警情通報,證實在西北工業大學的信息網絡中發現了多款源于境外的木馬樣本,西安警方已對此正式立案調查。該部門近年來對中國進行了數萬次惡意攻擊,控制了大量網絡設備,超過140GB的高價值數據被盜,就連中國的手機用戶也受到美國的監視。
    按說,作為一款密碼產品,安全性應該是做的“非常優秀”的,但是,誰能想到呢,這居然是LastPass這款“密碼神器”在2022年第二次被黑了……有用LastPass的朋友,改一下密碼吧。
    4 月 1 日,雷鋒網從微步在線了解到,境外黑客組織“白象”在蟄伏了一段時間后,于今年 3 月上旬對國內發起攻擊。 2017年12月下旬,國外網絡安全公司趨勢科技對其攻擊活動曝光后,該團伙迅速停用了所有域名、IP等基礎設施,進入“蟄伏期”。然而在今年 3 月上旬至 3 月中旬,“白象”團伙再次發起針對我國的網絡攻擊,使用的誘餌文檔均為某特定期間的新聞話題,涉及軍事、社會、法律等多個方面。 此次,白
    不需要專家預言就能知道,計算機安全將在2024年出現在新聞中,而且可能不是什么好事。但2024年網絡犯罪分子將如何試圖突破防御并竊取有價值的數據,值得我們看一看安全專家們的看法和預測。
    GoUpSec整理了當下消費者應高度關注的十大個人隱私威脅話題,供大家參考。
    針對這些問題,有專家學者提出應對ChatGPT“制定專門立法”“制定配套措施”。ChatGPT及其類似產品本身不具有社會危害性,關鍵在于以不當方式使用可能導致一定的損害結果。針對ChatGPT可能引發的網絡釣魚郵件等網絡詐騙風險,應當明確作為“危險制造者”的研發機構、網絡平臺經營者在此類產品投入市場之前進行安全風險評估,確保風險可控。
    QQ安全團隊高度重視并立即展開調查,發現主要原因是用戶掃描過不法分子偽造的游戲登錄二維碼并授權登錄,該登錄行為被黑產團伙劫持并記錄,隨后被不法分子利用發送不良圖片廣告。拖庫是撞庫的基礎,是進行撞庫攻擊的必要條件。撞庫的危害2017年12月至2019年11月間,Akama i觀察到854億2207萬余次撞庫攻擊,中國是API惡意登錄的三大“重災區”之一。
    據悉,跨平臺加密貨幣挖掘僵尸網絡LemonDuck正在針對開源應用容器引擎Docker,以在Linux系統上挖掘加密貨幣。
    隨著網絡攻擊已經成為強大組織的攻擊武器庫中的常見工具,一個基于提供網絡攻擊服務、工具甚至培訓潛在客戶的行業已經發展起來。這一行業的主要參與者之一是所謂的“網絡雇傭軍”——顧名思義,為政府、犯罪組織甚至企業等客戶提供不同種類的基于互聯網的產品和服務的團體或個人。從理論上講,這些網絡雇傭軍可以被用于非惡意目的,比如幫助政府打擊恐怖主義和有組織犯罪。然而,事實是,他們的服務最終被用來攻擊客戶的對手。趨
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类