Los atacantes apuntan al sector educativo, las cuentas de Hijack Microsoft.
A Campaña de phishing Use Microsoft Active Directory Federation Services (ADFS) para evitar la autenticación multifactorial (MFA) y hacerse cargo de las cuentas de los usuarios para que las amenazas puedan lograr nuevas actividades maliciosas a través de redes en redes que dependen del servicio para el servicio Autenticación de registro individual (SSO).
Investigadores de seguridad anormal descubrió la campañaLo que apunta a alrededor de 150 organizaciones – Especialmente en el sector educativo -El se basa en ADF para autenticarse en varios sistemas locales y basados en la nube.
La campaña utiliza correos electrónicos falsos que incorporan a las personas a fingir páginas de registro de Microsoft ADFS que están personalizadas para la configuración de MFA utilizada por el objetivo. Tan pronto como una víctima ingresa a la información de registro y un código MFA, los atacantes se hacen cargo de las cuentas y pueden recurrir a otros servicios a través de la función SSO. Parecen llevar a cabo una serie de actividades después del compromiso, incluida la información, la creación de reglas de filtro de correo para interceptar la comunicación y Phieren al lado que apunta a otros usuarios de la organización.
Si se dirige al Legacy SSO en ADFS, una función que es «conveniente» para los usuarios de la compañía puede usar grandes dividendos, observa Jim Routh, director de confianza de la compañía de seguridad Saviynt. La función se desarrolló originalmente para el uso detrás de un firewall, pero ahora es más exponido porque se ha aplicado cada vez más a los servicios basados en la nube, a pesar de que nunca se ha diseñado para ello.
El atacante de la campaña guarda las páginas de registro de Microsoft ADFS para cosechar el registro de los usuarios y evitar MFA de una manera que un especialista en seguridad de largo tiempo dice que aún no lo ha visto.
«Esta es la primera vez que leo sobre las páginas de registro falsas de ADFS», señala Roger Grimes, evangelistas de defensa controlados por datos de la compañía de seguridad KnowBe4.
HelpDesk Bait para el robo de información de registro
Los objetivos de la campaña reciben E -correo electrónico que se mostrarán como notificaciones de la TI de la organización Mesa de ayuda – Un phishing generalizado generalizado – con un mensaje que informa al destinatario de una actualización urgente o importante que requiere su atención inmediata. En el mensaje se le pedirá que use el enlace proporcionado para iniciar la acción solicitada, p. B. Aceptar una guía revisada o completar una actualización del sistema.
Sin embargo, los correos electrónicos contienen varias funciones que los hacen parecer convincentes, incluidas las direcciones de remitente falsas que parecen provenir de compañías confiables, páginas de registro fraudulentas que imitan la marca legítima y las conexiones maliciosas que la estructura de los enlaces de ADF legítimos que se suman, el Investigadores encontraron.
«En esta campaña, los atacantes usan el entorno confiable y el diseño familiar de las páginas de registro de ADF para hacer que los usuarios transmitan su información de inicio de sesión y detalles de autenticación del segundo factor», dice el informe.
Usuario de Variant Legacy
Si bien la campaña apunta a varias industrias, las organizaciones con ataques, más del 50%, son escuelas, universidades y otras instituciones educativas, dijeron los investigadores. «Esto subraya la preferencia de los atacantes para los entornos con altas cantidades de usuario, sistemas heredados, menos personal de seguridad y, a menudo, menos incumplimientos de seguridad cibernética», dice el informe.
Otros sectores que apuntan a la campaña, que también reflejan esta preferencia, están en el orden de la frecuencia de ataque: atención médica, gobierno, tecnología, transporte, automóviles y producción.
Mientras que Microsoft y la seguridad anormal recomiendan a las organizaciones que cambien a su plataforma de identidad moderna, cambian. MorirPara la autenticación, muchas organizaciones con menos departamentos de TI siguen dependiendo de los ADF, por lo que seguir siendo vulnerableLos investigadores encontraron.
«Esta confianza está particularmente extendida en sectores con ciclos de admisión más lentos o dependencias de infraestructura heredada. Según el informe, esto está disponible para la cosecha de información de registro y adquisiciones de cuentas.
Incluso si una organización todavía usa ADF, aún puede tomar medidas para protegerse, dice Grimes. Recomienda que todos los usuarios usen «MFA resistente a phishing«Siempre que puedas, por ejemplo.
Otras reducciones recomendadas por los investigadores son la capacitación de los usuarios a través de atacantes modernos: técnicas de phishing y tácticas psicológicas, así como el uso de filtrado avanzado de correo electrónico, de detección de anomalías y tecnologías de monitoreo de comportamientos para identificar y aliviar los ataques de phishing y detener cuentas en un escenario .
Hemos recibido este contenido de ciberseguridad de: DarkReading
Llegarás a la noticia original en el enlace que sigue: https://www.darkreading.com/cyberattacks-data-breaches/attackers-education-sector-hijack-microsoft-accounts