Kako ruski hakeri zaobilaze dvofaktornu autentifikaciju i upadaju u naloge žrtava

Vesti, 10.12.2021, 11:00 AM

Kako ruski hakeri zaobilaze dvofaktornu autentifikaciju i upadaju u naloge žrtava

Ruska hakerska grupa Nobelium, poznata po sajber špijunaži, i napadu na SolarWinds 2020. godine, nastavila je sa napadima i tokom 2021. godine. Mandiant, američka kompanija koja dugo prati aktivnosti grupe, kaže da je Nobelium koristio zanimljivu taktiku da zaobiđe dvofaktorsku autentifikaciju i pristupi nekim od naloga svojih ciljeva.

Tehnika, detaljno opisana u izveštaju objavljenom u ponedeljak, zapravo je zloupotreba funkcije "push" obaveštenja za neke onlajn naloge.

2FA (dvofaktorska autentifikacija) push obaveštenja se obično koriste kao alternativa jednokratnim kodovima putem SMS-a ili imejla i imaju formu iskačućeg prozora koji se pojavljuje na pametnom telefonu.

Kada se korisnik prijavi na nalog sa važećim akreditivima, na pametnom telefonu se prikazuje push obaveštenje, sa detaljima o vrsti i IP adresi uređaja koji pokušava da pristupi nalogu i traženjem dozvole da dozvoli pristup nalogu.

2FA push obaveštenja nisu široko primenjena, ali se smatraju sigurnijim od imejla ili SMS-a kao 2FA metode jer je napadačima potreban fizički pristup pametnom telefonu žrtve da bi zaobišli 2FA.

Ali istraživači Mandianta kažu da su istražili nekoliko incidenata u kojima su članovi Nobeliuma dobili pristup važećim podacima za prijavu korisnika i više puta pokušavali da se prijave na nalog, pokrećući ponovljena 2FA push obaveštenja na uređaju žrtve sve dok žrtva na kraju nije prihvatila zahtev.

Pošto Nobelium često koristi IP proksije iz iste geografske oblasti kao i žrtva kako bi izbegao da izazove sumju zahtevima za prijavu sa neobičnih IP adresa, ovo bi moglo da objasni zašto su neke žrtve prihvatile napadača na svoje naloge.

U aprilu ove godine, Bela kuća je zvanično povezala Nobelium sa ruskom Spoljnom obaveštajnom službom (SVR), za koju stručnjaci za bezbednost veruju da stoji i iza grupe APT29 (Cozy Bear).


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Ima neka tajna mreža: popularni VPN-ovi imaju istog vlasnika i iste bezbednosne greške

Ima neka tajna mreža: popularni VPN-ovi imaju istog vlasnika i iste bezbednosne greške

Novi izveštaj istraživačkog centra Citizen Lab otkriva mrežu popularnih VPN aplikacija koje, iako se predstavljaju kao odvojeni servisi, zapravo p... Dalje

FreeVPN.One: kada „besplatan VPN“ postane špijun

FreeVPN.One: kada „besplatan VPN“ postane špijun

Jedna od najpopularnijih VPN ekstenzija za Chrome, FreeVPN.One, sa više od 100.000 preuzimanja, statusom “Verifikovano” na Chrome Web Sto... Dalje

Haker tvrdi da prodaje podatke za prijavu 15,8 miliona korisnika PayPala

Haker tvrdi da prodaje podatke za prijavu 15,8 miliona korisnika PayPala

Haker koji se predstavlja kao Chucky_BF prodaje 15,8 miliona PayPal prijava sa imejl adresama, lozinkama i URL-ovima. Podaci bi mogli biti iz logova i... Dalje

Šta se krije iza lažnih ponuda za posao u Netflixu?

Šta se krije iza lažnih ponuda za posao u Netflixu?

Istraživači Malwarebytes-a upozoravaju na novu sofisticiranu fišing kampanju sa lažnim ponudama za posao u Netflixu, a mete su prvenstveno stručn... Dalje

Lažni Minecraft širi opasni malver NjRat

Lažni Minecraft širi opasni malver NjRat

Bezbednosni tim Lat61 kompanije Point Wild otkrio je novu sajber pretnju koja cilja fanove popularne igre Minecraft. Malver maskiran kao instalacioni ... Dalje