EvilProxy Malware Curi Token Sesi memintas MFA pada Akaun E-mel Mangsa

11 Ogos 2023 | Penasihat, Blog EvilProxy Malware Curi Token Sesi memintas MFA pada Akaun E-mel Mangsa
EvilProxy melepasi MFA untuk mengambil alih akaun e-mel mangsa.
Malware EvilProxy memintas MFA untuk mengambil alih akaun e-mel mangsa.

Kemas Kini 29 Ogos 2024: Utas reddit ini menyediakan beberapa arahan berharga untuk cara mencegah serangan ini dalam persekitaran O365 anda, tanpa memerlukan lesen E2 atau ke atas.

Lesen Microsoft E2 dan ke atas membolehkan anda mendayakan Akses Bersyarat yang dipanggil " Memerlukan perlindungan token untuk sesi daftar masuk. " yang menghalang serangan ulangan Token pengesahan seperti ini. Mengapakah Microsoft tidak memasukkan perlindungan ini pada semua peringkat pelesenan?!?!

Bagaimana untuk melindungi Terhadap serangan Token Pengesahan Pasca dalam O365 tanpa pelesenan E2 atau lebih tinggi?

Menurut pengguna Reddit, LookingatCrows, anda boleh menetapkan dasar akses bersyarat anda dalam O365 untuk menghalang penggunaan semula token pengesahan yang dicuri. Untuk melakukan ini ikuti langkah berikut:

1. Memerlukan Peranti Mematuhi

Peranti yang mematuhi mesti memenuhi keperluan khusus yang ditetapkan dalam Intune. Hanya peranti dalam Intune boleh mempunyai dasar pematuhan yang diberikan kepada mereka, yang berkaitan dengan tetapan akses bersyarat.  

2. Sekat platform tidak dibenarkan untuk pengguna

Jadikan peranti anda (a) hibrid bercantum, (b) Entra bercantum atau (c) ditarik keluar daripada MDM lain melalui penyepaduan. Sekat pendaftaran peribadi peranti juga. Ini membawa keupayaan untuk log masuk pada platform daripada berbilion-bilion peranti kepada hanya yang dimiliki oleh syarikat.

3. Hadkan mengikut lokasi Organisasi jika boleh.

Ini ialah perlindungan geolokasi yang akan menghalang pengguna daripada log masuk dari jauh dari negara atau lokasi yang tidak dibenarkan.

Kemas Kini 7 Februari 2024 – Penggodam sedang membenamkan pautan proksi jahat yang berniat jahat dalam Pautan "Nyahlanggan" yang kelihatan tidak berbahaya. 

Pengalaman pertama baru-baru ini di CyberHoot menemui pautan nyahlanggan berniat jahat yang mencuri kuki sesi ke e-mel dan akaun bank pengguna. Penggodam mencuri sesi E-mel dan token sesi perbankan, yang merupakan kejatuhan serangan itu. Apabila mereka mengemas kini alamat e-mel pada akaun Bank dan menukar kata laluan log masuk, jabatan Penipuan Bank menghubungi dalam beberapa minit bertanyakan tentang aktiviti tersebut. Daripada mereka kejadian itu telah diselesaikan dalam masa 30 minit.

Pelajaran Insiden yang dipelajari:

  1. Jangan sesekali membiarkan anda berjaga-jaga terhadap APA-APA e-mel yang anda terima. Ia boleh menjadi e-mel notis am, atau badan amal kegemaran, atau iklan kelab senaman. Ia tidak perlu mendesak atau emosi. Sebelum mengklik "Nyahlanggan" gunakan SEMUA latihan pancingan data yang telah anda pelajari HootPhish (atau lain-lain). Mulakan dengan mencari kesilapan menaip domain.
  2. Pastikan anda telah mendayakan Pengesahan Berbilang Faktor pada semua akaun anda untuk setiap aktiviti termasuk penetapan semula kata laluan.
  3. Bekukan Kredit anda di mana-mana sahaja.  Ini caranya.
  4. Failkan cukai anda lebih awal. Dalam kejadian ini, penggodam mempunyai akses kepada SSN, DOB, dan Alamat pengguna. Semua yang mereka perlukan untuk Kecurian Identiti atau memfailkan cukai untuk bayaran balik berair yang besar dihantar ke lokasi pilihan mereka.

10 Ogos 2023 – Microsoft telah melaporkan sejumlah besar akaun diambil alih walaupun telah mendayakan MFA; evilproxy si pelakunya.

CyberHoot vCISO telah mengalami dua (2) pencerobohan akaun M365 dalam tempoh 24 jam yang lalu. Kami telah menjalankan kajian tentang apa yang mungkin berlaku untuk mencerobohi akaun yang didayakan MFA. Inilah yang kami ketahui. Satu insiden telah dilaporkan semalam oleh Bleeping Computer , di mana mereka melaporkan tentang penggodam yang tidak dikenali, yang dipercayai dari Greece, yang menyasarkan lebih daripada 120,000 akaun e-mel Microsoft 365 yang menggunakan perisian hasad penggodam “EvilProxy” dalam serangan mereka.

Gambaran keseluruhan cara Proksi Jahat Berfungsi:

Gambaran Keseluruhan EvilProxy
Sebab ini berfungsi dengan baik, ialah sesi mangsa kelihatan berfungsi dengan baik semasa log masuk ke akaun 365 mereka. Kunci sesi yang dicuri penggodam membolehkan mereka memintas MFA yang membolehkan mereka menyediakan token MFA baharu, menukar peraturan pemajuan dan melakukan apa sahaja yang mereka mahu kerana mereka telah diberikan akses kepada akaun e-mel O365 pengguna yang digodam. Amaran: Jika anda tidak bimbang kerana anda bukan pengguna akaun O365, fikirkan semula.  EvilProxy mempunyai versi klien yang menyerang akaun e-mel Apple, Google, Twitter, GitHub, GoDaddy dan PyPI juga. 

Selepas Penggodam Masuk, Apa Yang Berlaku Seterusnya?
  1. Sebaik sahaja akaun Microsoft 365 dikompromi, pelakon ancaman menambah kaedah pengesahan berbilang faktor mereka sendiri (melalui Apl Pengesah dengan Pemberitahuan dan Kod) untuk mewujudkan kegigihan.
  2. Mereka juga boleh menambah "Peraturan" E-mel untuk menyembunyikan kehadiran mereka dan komunikasi yang mula mereka lakukan. Selalunya mereka akan mengikis semua alamat e-mel yang telah dikomunikasikan dan mula menghantar kempen pancingan data yang serupa untuk mengeksploitasi kepercayaan yang diberikan oleh kenalan pemegang akaun e-mel yang terjejas. “E-mel ini datang daripada CFO Syarikat. Saya mempercayai orang itu, saya akan mengklik pada dokumen Adobe mereka atau lampiran PDF mereka dan saya akan mengesahkan untuk melihatnya."
Cara Meningkatkan Perlindungan daripada EvilProxy dalam Sistem E-mel anda:
  1. Laksanakan akses bersyarat melalui Lesen Microsoft anda untuk e-mel anda mengehadkan log masuk kepada peranti dan lokasi geografi tertentu. Jika tersedia dengan lesen anda, pertimbangkan untuk mendayakan “Perjalanan Yang Mustahil” sekatan.
  2. Jika tersedia, gunakan Microsoft InTune untuk menolak akses kepada peranti yang tidak dipercayai (konfigurasikan dasar sedemikian dalam penyelesaian pengurusan peranti mudah alih khusus anda sendiri).
  3. Dayakan dan manfaatkan kaedah pengesahan tanpa kata laluan seperti Windows "Hello" for Business (tetapi ambil perhatian bahawa organisasi anda mesti mempunyai peranti berkemampuan pengenalan biometrik [pengecaman muka, cap jari atau iris]).
  4. Pertimbangkan untuk menggunakan token perkakasan untuk kaedah MFA (kunci Keselamatan FIDO2). Ambil perhatian bahawa ini juga memerlukan peranti pengguna akhir yang berkebolehan biometrik.
Langkah-Langkah Lain yang Perlu Dipertimbangkan:
  1. Latih pekerja tentang cara mengesan dan memadamkan serangan pancingan data.
  2. Uji pekerja dengan simulasi pancingan data yang berinovasi seperti tawaran HootPhish CyberHoot. Ini adalah simulasi dan ujian Pancingan data berasaskan tugasan, pendidikan, dan positif. Simulasi menghasilkan pekerja yang lebih celik siber yang mampu mengesan serangan pancingan data secara bebas, yakin dan cekap.
Apa Yang Anda Lakukan Selepas Serangan?
  1. Tetapkan semula kata laluan mangsa dan batalkan semua sesi log masuk.  Sila Nota: Microsoft 365 tidak boleh membatalkan token sesi mereka. Oleh itu seorang Penggodam boleh kekal aktif dalam akaun antara 1 jam dan 1 hari.
  2. Batalkan dan dan semua perubahan yang tidak dijangka pada konfigurasi MFA pada akaun.
  3. Cari dan alih keluar semua "Peraturan" Manipulasi peti masuk yang tidak dijangka.
  4. Lumpuhkan peraturan Pemajuan luaran (Nota: Ini boleh dilakukan pada peringkat domain untuk semua akaun pengguna dan mungkin merupakan keputusan yang baik untuk bergerak ke hadapan. Pastikan anda mendapatkan kelulusan yang sewajarnya sebelum melumpuhkan semua penghantaran semula.)
  5. Berhati-hati dengan e-mel yang mengandungi kesilapan menaip domain.
  6. Cari bukti ID Sesi yang dicuri.
  7. Aktiviti tidak normal daripada alamat IP luar biasa atau lokasi dalam log audit mel bagi akaun yang terjejas.
  8. Jalankan imbasan Perisian Hasad pada peranti yang dimaksudkan. Walaupun ia tidak lazimnya dikaitkan dengan perisian hasad, peristiwa ini mempunyai tabiat meluaskan ke jalan kompromi lain termasuk deposit perisian hasad.
Sumber:

https://radius.ie/evilproxy/ Mengesan dan Memulihkan Perjalanan Mustahil dengan Microsoft Bleeping Computer EvilProxy Phishing Campaign artikel

Lindungi perniagaan anda dengan CyberHoot Today!!!


Daftar Sekarang

Blog Terkini

Kekal tajam dengan yang terkini cerapan keselamatan

Temui dan kongsi trend keselamatan siber terkini, petua dan amalan terbaik – di samping ancaman baharu yang perlu diberi perhatian.

Pemasang Perisian Palsu Mematikan Kemas Kini Windows

Pemasang Perisian Palsu Mematikan Kemas Kini Windows

Pengarang: Katie Boquetti | Editorial: Craig Taylor Editorial oleh Craig Taylor: Saya masih ingat zaman awal...

Maklumat Lanjut
Apabila "Sokongan Apple" Menghubungi Anda Kembali, Tutup Panggilan

Apabila "Sokongan Apple" Menghubungi Anda Kembali, Tutup Panggilan

Pengarang: Katie Boquetti | Editorial: Craig Taylor Editorial oleh Craig Taylor: Blog minggu ini mempunyai...

Maklumat Lanjut
Temui Manic: Perisian Hasad Android Dengan Pelan Sandaran Licik

Temui Manic: Perisian Hasad Android Dengan Pelan Sandaran Licik

Sekali-sekala, perisian hasad datang dengan helah yang cukup bijak untuk membuat penyelidik keselamatan berhenti seketika dan...

Maklumat Lanjut