La omisión de MFA “ONNX” apunta a cuentas de Microsoft 365
Uno muy organizado Operaciones de phishing como servicio (PhaaS) ha dirigido cuentas de Microsoft 365 en organizaciones financieras con ataques de compromiso de correo electrónico empresarial (BEC), y los atacantes utilizan autenticación de dos factores (2FA), códigos QR y otras tácticas de evasión avanzadas para lograr su éxito, según han descubierto los investigadores.
Los analistas de seguridad de EclecticIQ descubrieron en febrero una amplia campaña de phishing dirigida a instituciones financieras. Los atacantes utilizaron códigos QR incrustados en archivos PDF adjuntos para redirigir a las víctimas a URL de phishing. una publicación de blog El estudio, publicado el martes, incluyó bancos, firmas financieras privadas y cooperativas de crédito en las regiones de América del Norte y del Sur y de Europa, Medio Oriente y África (EMEA).
EclecticIQ finalmente pudo rastrear el origen de la campaña hasta uno Plataforma PhaaS llamado ONNX Store, «que funciona a través de una interfaz fácil de usar a la que se puede acceder a través de bots de Telegram», escribió en la publicación Arda Büyükkaya, analista de amenazas de Eclectic IQ.
Una parte esencial del servicio ONNX es una Mecanismo de derivación 2FA que intercepta las solicitudes 2FA de las víctimas utilizando código JavaScript cifrado para reducir la probabilidad de detección y aumentar la tasa de éxito de los ataques, señaló Büyükkaya. Además, quienes participan en los ataques utilizan páginas de phishing. Error de tipeo para que se parezcan mucho a las interfaces de inicio de sesión de Microsoft 365, lo que hace que sea más probable que los objetivos ingresen sus detalles de autenticación.
Instantánea de un ataque ONNX
Un correo electrónico típico utilizado en el ataque muestra a un actor de amenazas que pretende enviar al empleado un documento PDF relacionado con recursos humanos, como un manual del empleado o un recibo de pago. El documento se hace pasar por Adobe o Microsoft 365 para engañar al destinatario para que abra el archivo adjunto mediante un código QR que, una vez escaneado, redirige a las víctimas a una página de inicio de phishing.
El uso de códigos QR es una táctica cada vez más común para evadir la detección de terminales, señaló Büyükkaya: “Dado que los códigos QR generalmente se escanean con teléfonos móviles, muchas empresas no tienen funciones de detección o prevención en los dispositivos móviles de sus empleados. Esto dificulta el seguimiento de estas amenazas”.
La página de inicio controlada por el atacante está diseñada para robar credenciales y Autenticación 2FA Los analistas descubrieron que los códigos de malware utilizan el método Adversario en el Medio (AiTM).
«Cuando las víctimas ingresan sus credenciales, el servidor de phishing recopila la información robada a través del protocolo WebSocket, que permite la comunicación bidireccional en tiempo real entre el navegador del usuario y el servidor», escribió Büyükkaya. Esto permite a los atacantes capturar y transmitir rápidamente datos robados sin la necesidad de solicitudes HTTP frecuentes, lo que hace que el proceso de phishing sea más eficiente y más difícil de detectar, señaló.
Otro operador de PhaaS, magnate, También ha utilizado una técnica AiTM similar y una omisión de autenticación multifactor (MFA) con un CAPTCHA de Cloudflare, lo que muestra cómo los actores maliciosos aprenden unos de otros y adaptan sus estrategias en consecuencia, dijo Büyükkaya.
Los investigadores también descubrieron que ONNX se superpone tanto en la infraestructura de Telegram como en los métodos publicitarios con un kit de phishing llamado Caffeine (descubierto por primera vez por investigadores de Mandiant en 2022). Entonces, según ElecticIQ, podría tratarse de un cambio de nombre de esta operación.
Otro escenario es que el actor de amenazas de habla árabe MRxC0DER, que se cree que desarrolló y mantuvo Caffeine, brinde soporte al cliente para la tienda ONNX, mientras que la operación más amplia «probablemente sea administrada de forma independiente por una nueva entidad sin liderazgo central», escribió Büyükkaya.
El cifrado de JavaScript aumenta el riesgo de elusión
Otra medida anti-detección en ONNX phishing Kit es el uso de código JavaScript cifrado que se descifra a sí mismo cuando se carga la página e incluye una funcionalidad básica de depuración anti-JavaScript. «Esto agrega una capa de protección contra los escáneres anti-phishing y complica el análisis», decía el análisis.
Los investigadores de EclecticIQ descubrieron una función en el código JavaScript descifrado específicamente para robar 2FA Tokens ingresados por las víctimas y reenviarlos al atacante, quien luego usa las credenciales y tokens robados en tiempo real para iniciar sesión en Microsoft 365.
«Este reenvío de credenciales en tiempo real permite al atacante obtener acceso no autorizado a la cuenta de la víctima antes de que caduque el token 2FA, evitando así la autenticación multifactor», escribió Büyükkaya.
Contener y prevenir ataques de phishing de ONNX
ElecticIQ ha proporcionado contramedidas para combatir ciertas tácticas de ONNX Store. Para reducir las amenazas de los códigos QR incrustados en documentos PDF, las empresas deben bloquear los archivos adjuntos PDF o HTML de fuentes externas no verificadas en la configuración del servidor de correo electrónico. También puede informar a los empleados sobre los riesgos asociados con el escaneo de códigos QR de fuentes desconocidas.
para combatir el Error de tipeo Los dominios utilizados por el actor de amenazas para hacerse pasar por Microsoft pueden implementar organizaciones Extensiones de seguridad del sistema de nombres de dominio (DNSSEC)que protege los dominios de numerosas amenazas cibernéticas, incluida la typosquatting.
También hay medidas que los abogados defensores pueden tomar para… Robo de tokens 2FAcomo implementar claves de seguridad de hardware FIDO2 para 2FA, establecer un tiempo de vencimiento corto para los tokens de inicio de sesión para limitar la ventana de oportunidad para que los ciberatacantes usen estos tokens y usar herramientas de monitoreo de seguridad para detectar y advertir sobre comportamientos inusuales, como por ejemplo, múltiples intentos fallidos de inicio de sesión o inicios de sesión desde ubicaciones inusuales.
Nos llegó este contenido de ciberseguridad de: DarkReading
Podrás encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/remote-workforce/onnx-microsoft-365-accounts-mfa-bypass