Leter du etter en kortere oversikt?
AI-sammendrag
Viktige øyeblikk
Utnyttjande av legitima Microsoft-inloggningar
Angripare använder en äkta Microsoft-inloggning via Tycoon 2FA för att stjäla sessionstoken och login-uppgifter.PDF-bilagor för att dölja nätfiskelänkar
Nätfiskelänkar flyttas från mejlets brödtext till PDF-bilagor för att undgå upptäckt.Split-click-teknik i nätfiske
En knapp med två olika utfall används för att leda användaren antingen till legitima sidor eller nätfiskesidor.Nätfiske sprider också skadlig kod
Utöver inloggningsstöld används nätfiske för att leverera skadlig kod gömd i till synes ofarliga PDF-filer.Angripere bruker ekte Microsoft-pålogginger, skjuler phishing-lenker i PDF-vedlegg og bruker ulike metoder for å omgå sikkerhetskontroller i e-postmiljøer, ifølge Barracuda Networks’ siste Email Threat Radar-rapport, som beskriver flere nylige angrep rettet mot organisasjoner og deres ansatte.
Et av angrepene som er beskrevet involverer angripere som bruker Tycoon 2FA, en phishing-plattform som en tjeneste, og en legitim Microsoft-påloggingsside i stedet for en falsk en. Målet er å få brukeren til å logge på og dermed fange opp økttokener og legitimasjon, som kan gi tilgang til e-post, filer og Microsoft 365-tjenester.
Angrepet starter med en e-post som advarer om at innboksen er i ferd med å fylles opp. Meldingen inneholder en kalenderinvitasjon til et angivelig møte med Microsofts sikkerhetsteam og en knapp for å frigi holdte e-poster.
Knappen fører til en ekte Microsoft-pålogging, men som er tilgjengelig via angripernes egen registrerte applikasjon i Tycoon 2FA-plattformen. Når brukeren logger seg inn, registreres økt-ID-en. I neste trinn blir brukeren bedt om å oppgi påloggingsinformasjonen sin på en falsk side, noe som også gir angriperne tilgang til passordet.
Lenker er skjult i PDF-vedlegg
Rapporten beskriver også angrep der mistenkelige lenker har blitt flyttet fra e-postens brødtekst til et PDF-vedlegg.
Kampanjen som analyseres ber mottakeren om å åpne et vedlegg relatert til for eksempel samsvar med regelverk eller betalinger. Lenken i dokumentet fører til en autentiseringsprosess som ligner en legitim pålogging og samler inn brukerlegitimasjon og e-postadresse.
I disse tilfellene genereres enhetskoder lokalt i nettleseren i stedet for å bruke ekte Microsoft API-er. Dette etterligner prosessen som brukes for å knytte enheter til Microsoft-kontoer. Svindelkoden bruker også CAPTCHA-er og phishing-sider som utløper etter en viss tidsperiode.
Knapp med to forskjellige resultater i samme e-post
Et annet angrep bruker en såkalt ”split-click”-teknikk, der den samme knappen har forskjellige funksjoner avhengig av hvor brukeren klikker.
I det observerte tilfellet fører det å klikke på den øvre delen av knappen til en legitim Microsoft-side, mens den nedre delen fører til en phishing-side via en såkalt blob-URL generert i nettleseren.
Phishing brukes også til å spre skadelig programvare
Ifølge rapporten brukes phishing i noen tilfeller også til å levere skadelig kode, i tillegg til å samle inn innloggingsdetaljer.
Blant eksemplene som er fremhevet er:
- filer som ser ut til å være harmløse PDF-dokumenter, men som faktisk inneholder JavaScript, der skriptet skjuler sin skadelige kode i det falske dokumentet ved hjelp av steganografi og kodeforvirringsteknikker
- Kampanjer der angripere utgir seg for å være et offentlig organ og distribuerer skript som laster ned tilleggskode og kjører den i minnet ved hjelp av Windows-komponenter.
- Flertrinnsangrep der brukeren ledes gjennom flere sider, for eksempel fra en HTML-fil til en falsk OneDrive og deretter til en innloggingsside
Anbefalinger fra Barracuda
Rapporten fremhever Barracuda følgende tiltak:
- beskytt identiteter og økt-IDer, ikke bare passord
- utvide trusseldeteksjonsfunksjonene til å inkludere kalenderinvitasjoner, vedlegg og påloggingsflyter
- bruk atferdsbasert deteksjon
- invester i beskyttelse for vedlegg og kunder
- muliggjør rask hendelsesrespons
- oppdatere opplæringskurs for å gjenspeile nåværende phishing-metoder
Rapporten er basert på analyser fra Barracuda Forske.
