EvilProxy-skadevare stjeler økttokener og omgår MFA på offerets e-postkonto

11. august 2023 | Rådgivning, Blogg EvilProxy-skadevare stjeler økttokener og omgår MFA på offerets e-postkonto
EvilProxy omdirigerer MFA for å ta over ofrenes e-postkonto.
EvilProxy-skadevaren omgår MFA for å ta over ofrenes e-postkonto.

Oppdatering 29. august 2024: Denne Reddit-tråden gir noen verdifulle instruksjoner for hvordan du kan forhindre disse angrepene i O365-miljøene dine, uten krav om en E2- eller høyere-lisens.

En Microsoft-lisens av E2 eller høyere lar deg aktivere betinget tilgang kalt « Krev tokenbeskyttelse for påloggingsøkter », som forhindrer autentiserings-token-replay-angrep som dette. Hvorfor inkluderer ikke Microsoft denne beskyttelsen på alle lisensieringsnivåer?!?!

Hvordan beskytte mot angrep med post-autentiseringstoken i O365 uten E2- eller høyere lisens?

Ifølge Reddit-brukeren LookingatCrows kan du angi betingede tilgangsregler i O365 for å forhindre gjenbruk av stjålne autentiseringstokener. Følg disse trinnene for å gjøre dette:

1. Krev kompatibel enhet

Kompatible enheter må oppfylle spesifikke krav angitt i Intune. Bare enheter i Intune kan få tilordnet samsvarspolicyer, som er det innstillingen for betinget tilgang gjelder.  

2. Blokker plattformer som ikke er tillatt for brukeren

Gjør enhetene dine (a) hybridtilknyttede, (b) Entra-tilknyttede, eller (c) hentet fra en annen MDM via integrasjoner. Blokker også personlig registrering av enheter. Dette gir muligheten til å logge på en plattform fra milliarder av enheter til bare de som selskapet eier.

3. Begrens etter organisasjonslokasjoner der det er mulig.

Dette er geolokasjonsbeskyttelsen som ville forhindre brukere i å logge inn eksternt fra land eller steder som ikke er tillatt.

Oppdatering 7. februar 2024 – Hackere legger inn ondsinnede proxy-lenker i uskyldige «Avslutt abonnement»-lenker. 

Nylig førstehåndserfaring hos CyberHoot avdekket ondsinnede avmeldingslenker som stjal øktinformasjonskapsler til e-posten og bankkontoene til en bruker. Hackeren stjal e-postøkten og en bankøkttoken, som var angrepets fallgruve. Da de oppdaterte e-postadressen på bankkontoen og endret innloggingspassordet, ringte banksvindelavdelingen innen få minutter og spurte om aktiviteten. Hendelsen ble løst innen 30 minutter.

Hendelsesleksjonen er lært:

  1. Ikke senk garden når du mottar noen e-post. Det kan være en generell e-postmelding, en favorittveldedighet eller en annonse fra et treningssenter. Det trenger ikke å være presserende eller følelsesladet. Før du klikker på «Avslutt abonnement», bruk ALL phishing-treningen du har lært fra. HootPhish (eller andre). Start med å se etter skrivefeil-squatted domener.
  2. Sørg for at du har flerfaktorautentisering aktivert på alle kontoene dine for all aktivitet, inkludert tilbakestilling av passord.
  3. Frys kreditten din overalt.  Dette er hvordan.
  4. Lever inn skatten din tidligI denne hendelsen hadde hackeren tilgang til brukerens personnummer, fødselsnummer og adresse. Alt de trenger for identitetstyveri eller skattemelding for en stor, saftig refusjon sendt til stedet de valgte.

10. august 2023 – Microsoft har rapportert om et stort antall kontoer som er overtatt til tross for at MFA er aktivert; evilproxy er synderen.

CyberHoot vCISO-er har hatt to (2) M365-kontoer kompromittert i løpet av de siste 24 timene. Vi undersøkte hva som kan skje med brudd på MFA-aktiverte kontoer. Dette er hva vi fant ut. En hendelse ble rapportert i går av Bleeping Computer , der de rapporterte om ukjente hackere, antatt å være fra Hellas, som målrettet mer enn 120 000 Microsoft 365-e-postkontoer ved hjelp av hacker-skadevaren «EvilProxy» i angrepet sitt.

Oversikt over hvordan ond proxy fungerer:

Oversikt over EvilProxy
Grunnen til at dette fungerer så bra, er at offerets økter ser ut til å fungere helt fint når de logger seg på 365-kontoen sin. Hackerens stjålne øktnøkkel lar dem omgå MFA, slik at de kan sette opp et nytt MFA-token, endre videresendingsregler og gjøre hva annet de vil, ettersom de allerede har fått tilgang til den hackede brukerens O365-e-postkonto. AdvarselHvis du ikke er bekymret bare fordi du ikke er en O365-kontobruker, bør du tenke om igjen.  EvilProxy har klientversjoner som også angriper e-postkontoer fra Apple, Google, Twitter, GitHub, GoDaddy og PyPI. 

Etter at hackerne er inne, hva skjer videre?
  1. Når en Microsoft 365-konto er kompromittert, legger trusselaktørene til sin egen flerfaktorautentiseringsmetode (via Authenticator-appen med varsling og kode) for å etablere varighet.
  2. De kan også legge til e-postregler for å skjule sin tilstedeværelse og kommunikasjonen de begynner å utføre. Ofte vil de skrape alle e-postadresser man har kommunisert med og begynne å sende ut en lignende phishing-kampanje for å utnytte tilliten som gis av den kompromitterte e-postkontoinnehaverens kontakter.Denne e-posten kom fra selskapets finansdirektør. Jeg stoler på denne personen. Jeg klikker på Adobe-dokumentet eller PDF-vedlegget deres, og autentiserer meg for å se det."
Slik forbedrer du beskyttelsen mot EvilProxy i e-postsystemene dine:
  1. Implementer betinget tilgang gjennom Microsoft-lisensen din for e-posten din for å begrense pålogginger til bestemte enheter og geografiske steder. Hvis det er tilgjengelig med lisensen din, bør du vurdere å aktivere «Umulig reise"restriksjoner".
  2. Hvis tilgjengelig, bruk Microsoft InTune til å nekte tilgang til uklarerte enheter (konfigurer en slik policy i din egen spesifikke løsning for administrasjon av mobile enheter).
  3. Aktiver og bruk passordløse autentiseringsmetoder som Windows «Hello» for bedrifter (men merk at organisasjonen din må ha enheter som kan identifisere biometrisk [ansikts-, fingeravtrykks- eller irisgjenkjenning]).
  4. Vurder å bruke en maskinvaretoken for MFA-metoden (FIDO2-sikkerhetsnøkler). Merk at dette også krever biometriske, kompatible sluttbrukerenheter.
Andre tiltak å vurdere:
  1. Lær opp ansatte i hvordan de kan oppdage og slette phishing-angrep.
  2. Test ansatte med innovative phishing-simuleringer som CyberHoots HootPhish-tilbud. Dette er en positiv, lærerik, oppgavebasert phishing-simulering og -test. Simuleringen resulterer i en mye mer cyberkyndig ansatt som er i stand til å oppdage phishing-angrep uavhengig, selvsikkert og effektivt.
Hva gjør du etter et angrep?
  1. Tilbakestill offerets passord og tilbakekall alle påloggede økter.  Merk: Microsoft 365 kan ikke tilbakekalle økttokenene sine. Derfor kan en hacker forbli aktiv på kontoen i mellom 1 time og 1 dag..
  2. Tilbakekalle og alle uventede endringer i MFA-konfigurasjoner på kontoen.
  3. Søk etter og fjern alle uventede «regler» for manipulering av innboksen.
  4. Deaktiver eksterne videresendingsregler (MerknaderDette kan gjøres på domenenivå for alle brukerkontoer, og det kan være en god avgjørelse fremover. Sørg for å innhente nødvendige godkjenninger før du deaktiverer all videresending.)
  5. Se opp for e-poster som inneholder skrivefeil-squatted domener.
  6. Søk etter bevis på stjålne sesjons-ID-er.
  7. Unormal aktivitet fra uvanlige IP-adresser eller plasseringer i e-postrevisjonsloggene til kompromitterte kontoer.
  8. Kjør en skanning etter skadelig programvare på den aktuelle enheten. Selv om det ikke ofte er forbundet med skadelig programvare, har disse hendelsene en tendens til å spre seg til andre kanaler for infisering, inkludert skadelig programvare.
kilder:

https://radius.ie/evilproxy/ Oppdage og utbedre umulig reise med Microsofts pipende datamaskin Artikkel om EvilProxy Phishing-kampanje

Sikre bedriften din med CyberHoot i dag!!!


Registrer deg nå

Siste blogger

Hold deg skarp med det siste sikkerhetsinnsikt

Oppdag og del de nyeste trendene, tipsene og beste praksisene innen cybersikkerhet – i tillegg til nye trusler du bør se opp for.

Falske programvareinstallatører slår av Windows Update

Falske programvareinstallatører slår av Windows Update

Forfatter: Katie Boquetti | Lederartikkel: Craig Taylor Lederartikkel av Craig Taylor: Jeg husker de første dagene av...

Les mer
Når «Apple Support» ringer deg tilbake, legg på

Når «Apple Support» ringer deg tilbake, legg på

Forfatter: Katie Boquetti | Lederartikkel: Craig Taylor Lederartikkel av Craig Taylor: Denne ukens blogginnlegg har en...

Les mer
Møt Manic: Android-skadevare med en snikende sikkerhetskopieringsplan

Møt Manic: Android-skadevare med en snikende sikkerhetskopieringsplan

Av og til kommer det et stykke skadelig programvare med et triks som er smart nok til å få sikkerhetsforskere til å stoppe opp og ...

Les mer