您现在的位置是:物联网 >>正文
黑客正使用AiTM攻击监控企业高管的 Microsoft 365 帐户
物联网16394人已围观
简介据Bleeping Computer8月24日消息,一项新的商业电子邮件泄露 (BEC) 活动正将复杂的鱼叉式网络钓鱼与中间人攻击 (AiTM) 策略相结合,以入侵企业高管的 Microsoft 36 ...
据Bleeping Computer8月24日消息,黑客户一项新的正使t帐商业电子邮件泄露 (BEC) 活动正将复杂的鱼叉式网络钓鱼与中间人攻击 (AiTM) 策略相结合 ,以入侵企业高管的用A业高 Microsoft 365 帐户,其中包括受多因素身份验证 (MFA) 保护的攻管帐户。

Mitiga 的击监研究人员在一次事件响应案例中发现了这一活动,这是控企一种典型的商业电子邮件泄露攻击 ,目的黑客户是在入侵并监控首席执行官或首席财务官等高级员工的香港云服务器账户后适时进行通信 ,并在适当的正使t帐时候回复电子邮件,将大笔资金交易转移到他们控制的用A业高银行账户 。
在攻击开始时,攻管攻击者会向目标发送谎称付款的击监公司银行账户由于财务审计而被冻结的钓鱼邮件 ,并附有新的控企付款指令,这些指令会切换到由攻击者控制的黑客户银行账户 。
在Mitiga例举的正使t帐一个攻击样例中 ,免费模板对公司高管的用A业高攻击始于一封看似来自 DocuSign 的网络钓鱼电子邮件,(DocuSign 是一种在企业环境中广泛使用的电子协议管理平台),虽然电子邮件没有通过 DMARC 检查,但 Mitiga 发现, DocuSign 针对垃圾邮件的常见安全错误配置有助于它进入目标的收件箱 。单击“查看文档”按钮时,受害者会被带到一个欺骗域上的网络钓鱼页面,要求收件人登录到 Windows 域 。建站模板

发送给目标高管的网络钓鱼邮件
攻击者被认为使用网络钓鱼框架(例如 Evilginx2 代理)来进行所谓的中间人攻击 (AiTM) 。在 AiTM 攻击期间, Evilginx2 等工具充当代理 ,位于网络钓鱼页面和目标公司的合法登录表单之间 。由于代理位于中间 ,当受害者输入他们的凭证并解决 MFA 问题时 ,代理会窃取 Windows 域生成的Cookie 。这时,可以将偷来的Cookie加载到他们自己的源码下载浏览器中 ,自动登录到受害者的账户中 ,并绕过MFA。

攻击者将手机添加为新的 MFA 设备
由于有效Cookie可能会过期或被撤销 ,因此攻击者会添加新的 MFA 设备并将其链接到被破坏的 Microsoft 365 帐户,这一举动不会生成任何警报或需要与原有帐户所有者进行进一步交互 。
在 Mitiga 看到的案例中,攻击者添加了一部手机作为新的身份验证设备 ,以确保他们可以不间断地访问受感染的亿华云帐户。据研究人员称,攻击者正利用这种隐秘的漏洞几乎完全地访问 Exchange 和 SharePoint。根据日志 ,他们没有对受害者的收件箱采取任何行动 ,大概只是阅读电子邮件。
然而 ,攻击者可能正在等待合适的时机注入他们自己的电子邮件 ,以将发票付款转移到攻击者控制的银行账户中。源码库
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/712f899279.html
相关文章
可以关闭互联网的七个人,太厉害了!
物联网这个世界上有7个人,如果他们愿意的话,可以把整个互联网“关闭”。他们之所以这么牛,主要因为每人掌握了一把神秘的钥匙。这个神秘的钥匙是什么?我们得从IP地址说起。一、IP地址和DNS世界上每台计算机都有 ...
【物联网】
阅读更多主动入侵检测的下一站:蜜标技术
物联网在不久前结束的RSAC 2023大会上,谷歌云Mandiant首席执行官Kevin Mandia回顾了当前网络安全发展态势和挑战,他在主题演讲中表示:尽管企业组织每年留给网络安全的预算投入一直在增加, ...
【物联网】
阅读更多从全局变量寻找到Tomcat回显方式
物联网前言对于回显的获取主要是在ApplicationFilterChain类的lastServicedRequest / lastServicedResponse两个属性,是使用的ThreadLoca ...
【物联网】
阅读更多