El phishing AitM de Microsoft Office 365 muestra signos de una campaña BEC mucho más grande
Los investigadores están investigando un compromiso de cuenta de Office 365 debido a un Oponentes en el medio (AitM) El ataque de phishing encontró evidencia de una campaña de ataque global mucho más grande que abarcó el año pasado, posiblemente vinculada a un malware de ladrón de información llamado FormBook. «Durante los últimos años, los equipos de IR de Sygnia han estado involucrados en numerosos incidentes en los que organizaciones globales han sido el objetivo de ataques BEC», dijeron investigadores de la firma de seguridad cibernética Sygnia. su informe. “Si bien algunos de estos ataques fueron selectivos y concentrados, otros fueron generalizados y afectaron a un gran número de víctimas de todos los sectores”.
Compromiso de múltiples etapas de AitM y correo electrónico comercial
La campaña descubierta por Sygnia utiliza tácticas muy similares a una campaña de asalto. fue documentado recientemente por Microsoft Los atacantes utilizan el phishing AitM para eludir la autenticación multifactor (MFA), comprometer las cuentas de correo electrónico dentro de las organizaciones y luego usar esas cuentas para lanzar más ataques contra sus contactos. El ataque analizado por Sygnia parece variar según los señuelos y las URL utilizadas, pero sugiere que es un ataque de varias etapas. Compromiso de correo electrónico comercial (BEC) Las campañas ahora están a la orden del día.
«Según los hallazgos de la investigación de Sygnia, los correos electrónicos de phishing se abrieron paso de una empresa objetivo a otra y dentro de los empleados de cada empresa objetivo», dijeron los investigadores. «Todos los correos electrónicos analizados contienen la misma estructura, solo se diferencian en el título, la cuenta y la empresa del remitente y el enlace adjunto».
El ataque comienza con correos electrónicos engañosos que afirman contener un documento compartido por el remitente a través de un servicio en línea. Cuando el destinatario hace clic en el enlace, primero se lo lleva a un script de redirección que lo lleva a una página de phishing alojada en un sitio web aparentemente legítimo, pero comprometido, registrado con una consultoría fiscal india. En el ataque informado por Microsoft, en esta etapa los atacantes secuestraron una plataforma legítima de generación de gráficos en línea para alojar su primera página de destino, haciéndose pasar por una página de OneDrive.
El script de redirección en el ataque de Sygnia es una adición interesante, ya que primero redirige a los navegadores a través de un dominio alojado en Cloudflare que presenta una confirmación de CAPTCHA No soy un robot. Esto probablemente se agregó para evitar que las soluciones de seguridad de correo electrónico y otros escáneres de URL sigan automáticamente el enlace a la página de phishing, ya que serían bloqueados por el script de verificación del robot de Cloudflare.
Los usuarios reales finalmente son redirigidos a una página de inicio de sesión de Microsoft falsa generada por un kit de phishing y alojada en un dominio que se ha vinculado a actividades de phishing en el pasado y cuya información de registro se actualizó por última vez en junio de 2022. El kit de phishing actúa como un proxy entre la página falsa presentada al usuario y la página de autenticación genuina de Microsoft para reenviar la solicitud de MFA, completar la autenticación y registrar la cookie de sesión emitida por el sitio web de Microsoft, que luego los atacantes pueden usar para acceder a la cuenta. Luego, los atacantes acceden a la cuenta a través de un servicio VPN y registran un nuevo dispositivo MFA en la cuenta para poder iniciar sesión fácilmente con las credenciales robadas en el futuro.
El siguiente paso fue similar al observado por Microsoft: los atacantes utilizaron información de la libreta de direcciones de la víctima para crear nuevos correos electrónicos de phishing y lanzar una nueva campaña contra sus contactos. Sin embargo, los investigadores de Sygnia descubrieron que el dominio que albergaba la nueva página de phishing también se cambió a un sitio web probablemente diferente, legítimo pero comprometido. Esto muestra que los sitios web comprometidos, incluso si no alojan datos confidenciales ni reciben mucho tráfico, siguen siendo activos valiosos para los atacantes, ya que a menudo se utilizan como infraestructura temporal.
Los investigadores tomaron un hash de una imagen de aspecto único del sitio de phishing y la buscaron en otros servicios de escaneo, encontrando más de 500 URL únicas que seguían la misma estructura y estaban alojadas en varios otros sitios web. También ayuda que con cada nueva ronda de phishing, los atacantes alojaran la página de destino en un directorio con el nombre de la empresa a la que se dirigían. Esto ayudó a definir el alcance de esta campaña, que parece haber estado en marcha durante al menos un año y todavía está activa.
El ladrón de información de FormBook
Los investigadores de Sygnia también recopilaron datos históricos de telemetría para una dirección IP utilizada por los atacantes en su campaña y encontraron alrededor de 170 dominios y subdominios alojados en ella, que creen que son parte de la infraestructura del actor de amenazas. El servicio VirusTotal enumera más de 100 archivos maliciosos alojados o que se comunican con estos dominios. Algunos de estos archivos están relacionados con una familia de malware de robo de información llamada FormBook.
FormBook, también conocido como xLoader, es un programa de software espía que existe desde 2016 y puede robar credenciales y otros datos almacenados en más de 90 aplicaciones, incluidos navegadores, clientes de correo electrónico, aplicaciones de mensajería, herramientas de administración de archivos y clientes FTP. El programa, que está disponible tanto para Windows como para macOS, también puede registrar pulsaciones de teclas y recopilar datos ingresados en formularios web. No está claro si FormBook se usó más tarde en relación con esta campaña BEC o si es parte de otras actividades maliciosas por parte del mismo actor de amenazas.
A medida que MFA se vuelve más frecuente y la configuración predeterminada para muchas cuentas en línea, es normal que los atacantes ideen formas de eludirlo. Los kits de herramientas de phishing de código abierto se pueden usar para capturar códigos MFA en ataques Adversary-in-the-Middle. Sin embargo, no todos los métodos MFA son vulnerables a este tipo de ataques. Implementaciones basadas en certificados del lado del cliente o usando llaves físicas USB compatibles con el Protocolo FIDO2 están a salvo de los ataques de AitM, ya que utilizan la verificación criptográfica para garantizar que se comunican con el sitio web correcto de manera segura.
Derechos de autor © 2023 IDG Communications, Inc.
Este contenido de ciberseguridad nos ha llegado de: CSO Online
Llegarás a la noticia original en el enlace que se encuentra a continuación: https://www.csoonline.com/article/3699122/microsoft-office-365-aitm-phishing-reveals-signs-of-much-larger-bec-campaign.html#tk.rss_news