Ifølge Barracuda Networks' seneste Email Threat Radar-rapport, der beskriver flere nylige angreb rettet mod organisationer og deres medarbejdere, bruger angribere rigtige Microsoft-login, skjuler phishing-links i PDF-vedhæftede filer og bruger forskellige metoder til at omgå sikkerhedskontroller i e-mail-miljøer.
Et af de beskrevne angreb involverer angribere, der bruger Tycoon 2FA, en phishing-platform som en tjeneste, og en legitim Microsoft-loginside i stedet for en falsk. Målet er at få brugeren til at logge ind og derved indsamle sessionstokens og legitimationsoplysninger, som kan give adgang til e-mail, filer og Microsoft 365-tjenester.
Angrebet starter med en e-mail, der advarer om, at indbakken er ved at blive fyldt op. Beskeden indeholder en kalenderinvitation til et angiveligt møde med Microsofts sikkerhedsteam og en knap til at frigive tilbageholdte e-mails.
Knappen fører til et ægte Microsoft-login, men som tilgås via angribernes egen registrerede applikation i Tycoon 2FA-platformen. Når brugeren logger ind, registreres sessions-ID'et. I næste trin bliver brugeren bedt om at indtaste sine legitimationsoplysninger på en falsk side, hvilket også giver angriberne adgang til adgangskoden.
Links er skjult i PDF-vedhæftede filer
Rapporten beskriver også angreb, hvor mistænkelige links er blevet flyttet fra e-mailens brødtekst til en PDF-vedhæftning.
Den analyserede kampagne beder modtageren om at åbne en vedhæftet fil relateret til f.eks. overholdelse af regler eller betalinger. Linket i dokumentet fører til en godkendelsesproces, der ligner et legitimt login og indsamler brugeroplysninger og e-mailadresse.
I disse tilfælde genereres enhedskoder lokalt i browseren i stedet for at bruge rigtige Microsoft API'er. Dette efterligner den proces, der bruges til at knytte enheder til Microsoft-konti. Svindelkoden bruger også CAPTCHA'er og phishing-sider, der udløber efter en vis periode.
Knap med to forskellige resultater i den samme e-mail
Et andet angreb bruger en såkaldt ”split-click”-teknik, hvor den samme knap har forskellige funktioner afhængigt af hvor brugeren klikker.
I det observerede tilfælde fører et klik på den øverste del af knappen til en legitim Microsoft-side, mens den nederste del fører til en phishing-side via en såkaldt blob-URL genereret i browseren.
Phishing bruges også til at sprede malware
Ifølge rapporten bruges phishing i nogle tilfælde også til at levere ondsindet kode, udover at indsamle loginoplysninger.
Blandt de fremhævede eksempler er:
- filer, der ser ud til at være harmløse PDF-dokumenter, men som faktisk indeholder JavaScript, hvor scriptet skjuler sin ondsindede kode i det falske dokument ved hjælp af steganografi og kodeforsløringsteknikker
- Kampagner, hvor angribere udgiver sig for at være en offentlig myndighed og distribuerer scripts, der downloader yderligere kode og udfører den i hukommelsen ved hjælp af Windows-komponenter.
- Flertrinsangreb, hvor brugeren ledes gennem flere sider, for eksempel fra en HTML-fil til en falsk OneDrive og derefter til en loginside
Anbefalinger fra Barracuda
Rapporten fremhæver Barracuda følgende foranstaltninger:
- Beskyt identiteter og sessions-ID'er, ikke kun adgangskoder
- Udvid trusselsdetekteringsfunktioner til at omfatte kalenderinvitationer, vedhæftede filer og loginflows
- brug adfærdsbaseret detektion
- Investér i beskyttelse af tilknyttede filer og klienter
- muliggør hurtig respons på hændelser
- opdatere kurser, så de afspejler nuværende phishing-metoder
Rapporten er baseret på analyser fra Barracuda Forskning.








