Phishing napadi na korisnike Microsoft 365 naloga

Vesti, 13.08.2024, 14:00 PM

Phishing napadi na korisnike Microsoft 365 naloga

Istraživači kompanije Kaspersky otkrili su tržište pod nazivom ONNX Store, koje omogućava sajber kriminalcima pristup alatima za hakovanje Microsoft 365 naloga, uključujući i alate za zaobilaženje dvofaktorske autentifikacije (2FA). Ovo omogućava napadačima phishing napade na Microsoft 365 i Office 365 email naloge.

Izveštaj opisuje napad pomoću alata za phishing sa ONNX Storea koji cilja zaposlene u nekoliko finansijskih institucija. Žrtve kao mamac dobijaju mejlove od svoje HR službe na temu plate.

Mejlovi sadrže PDF priloge sa QR kodom koji treba skenirati kako bi se dobio pristup „bezbednom dokumentu“ sa „bitnim informacijama“ o plati primaoca. Ideja je da se žrtva navede da ne otvori link na radnom računaru koji najverovatnije ima zaštitu od phishinga, već na svom pametnom telefonu.

Link otvara phishing sajt koja oponaša stranicu za prijavu na Microsoft 365. Ovde se od žrtve traži da unese svoje korisničko ime i lozinku, a zatim i jednokratni 2FA kod.

Sve ove informacije idu direktno napadačima. Jednokratni 2FA kodovi obično su važeći samo 30 sekundi. Stoga, da bi se ubrzala isporuka informacija, alat napadača za phishing koristi WebSocket protokol, koji obezbeđuje komunikaciju u realnom vremenu.

Sa ukradenim akreditivima i još uvek važećim kodom, napadači se odmah prijavljuju na nalog i dobijaju pun pristup prepisci žrtve. Ovaj pristup se zatim može iskoristiti za kompromitovanje poslovne e-pošte (BEC) i druge napade.

Središte ove phishing operacije je Telegram mesindžer. ONNX Store pruža automatizaciju - sva interakcija sa korisnicima je preko Telegram botova.

Za usluge phishinga se plaća pretplata. Cene su prilično male: na primer, mesečna pretplata za prikupljanje lozinki za Microsoft 365 naloge koštala bi potencijalnog napadača 200 dolara bez 2FA bajpasa a 400 dolara sa njim. To sebi mogu priuštiti čak i mali sajber kriminalci. Za ovu skromnu investiciju dobijaju pristup nizu fino podešenih alata za phishing. Sve što treba da urade je da izaberu metu i osmisle šemu monetizacije.

Foto: Ed Hardie | Unsplash


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

LastPass upozorava na fišing kampanju koja koristi lažna bezbednosna obaveštenja

LastPass upozorava na fišing kampanju koja koristi lažna bezbednosna obaveštenja

Kompanija LastPass je upozorila korisnike na novu fišing kampanju u kojoj napadači koriste lažna bezbednosna obaveštenja kako bi ih usmerili na zl... Dalje

Apple upozorava: prevaranti sve češće koriste FaceTime za krađu podataka i novca korisnika

Apple upozorava: prevaranti sve češće koriste FaceTime za krađu podataka i novca korisnika

Apple je upozorio korisnike iPhone i iPad uređaja da svaki neočekivani FaceTime poziv, poruku ili zahtev za deljenje ličnih podataka tretiraju kao ... Dalje

Novi Android malver RedHook koristi Wireless ADB za preuzimanje kontrole nad telefonom

Novi Android malver RedHook koristi Wireless ADB za preuzimanje kontrole nad telefonom

Istraživači kompanije Group-IB upozoravaju na novu verziju Android malvera RedHook, koja koristi funkciju Wireless ADB kako bi stekla privilegije zn... Dalje

Microsoft: očekujte više Windows ažuriranja jer veštačka inteligencija pronalazi više propusta

Microsoft: očekujte više Windows ažuriranja jer veštačka inteligencija pronalazi više propusta

Microsoft je upozorio korisnike da u narednom periodu mogu očekivati veći broj bezbednosnih ažuriranja za Windows, jer kompanija sve intenzivnije k... Dalje

Metin novi alat omogućava drugima da koriste vaše javne Instagram fotografije za generisanje AI sadržaja

Metin novi alat omogućava drugima da koriste vaše javne Instagram fotografije za generisanje AI sadržaja

Meta je predstavila novi model veštačke inteligencije za generisanje slika pod nazivom Muse Image, koji može da koristi javne objave i Reels sadrž... Dalje