Kyberzločinci šíria vo veľkom falošné prihlasovacie stránky Microsoftu: Na toto si dávaj pozor!
Bezpečnostní experti odhaľujú novú phishingovú platformu Mamba 2FA. Takto funguje.
Ešte v máji tohto roku bezpečnostní experti zo Sekoia Threat Detection získali dôkazy ohľadom phishingovej kampane, ktorá zneužívala HTML prílohy maskujúce sa za prihlasovacie stránky do služby Microsoft 365.
Tieto stránky obsahovali určité metódy viacfaktorovej autentifikácie a zneužívali Socket.IO JavaScript knižnicu na komunikáciu. Tieto charakteristiky výskumníkov zmiatli a chvíľu si mysleli, že ide o phishingovú platformu Tycoon 2FA. Ďalšie analýzy ale odhalili, že ide o novú kampaň, ktorá využíva doteraz neznáme phishingové nástroje. Výskumníci nazvali novú phishingovú kampaň Mamba 2FA.

Sofistikovaná platforma
Ďalšie vyšetrovanie pomohlo výskumníkom odhaliť infraštruktúru hostingu phishingových stránok a výskumníkom sa podarilo vytvoriť detekčné pravidlá, pomocou ktorých dokázali spoľahlivo tento phishingový nástroj odhaliť. Tu sa ukázalo, že v posledných mesiacoch sa stalo obeťami phishingovej kampane Mamba 2FA aj veľa užívateľov využívajúcich bezpečnostné služby spoločnosti Sekoia. To naznačuje, že nová phishingová kampaň je naozaj rozšírenou hrozbou.
“Počas nášho vyšetrovania sa nám podarilo zistiť, že nové nástroje sú distribuované spôsobom Phishing-as-a-service,” tvrdia bezpečnostní analytici.
Tento model prakticky znamená, že skúsenejší kyberzločinec vytvorí phishingové stránky a potrebnú infraštruktúru. Následne to všetko prenajíma kyberzločincom, ktorí nemusia mať až také veľké skúsenosti s programovaním. Títo kyberzločinci následne vykonávajú zaznamenané útoky.
Moderné phishingové nástroje dokážu podľa bezpečnostných expertov detegovať rôzne bezpečnostné mechanizmy, napríklad sandbox prostredie, ktoré bezpečnostní analytici častokrát využívajú na bezpečné uzatvorenie malvéru a jeho ďalšiu analýzu. Phishingová stránka môže mať jeden zo štyroch dizajnov.
Neprehliadni
Prvý dizajn imituje službu OneDrive. Druhý predstavuje bežnú prihlasovaciu stránku Microsoftu. Tretia phishingová stránka napodobňuje SharePoint Online službu. Posledná phishingová stránka sa javí ako hlasová správa, no po kliknutí sa opäť ukazuje bežná prihlasovacia stránka Microsoftu.
Mamba 2FA ponúka niekoľko funkcií, ktoré ponúkajú aj iné Adversary-in-the-middle útoky. Znamená to, že tento phishingový nástroj dokáže obísť viacfaktorové overovacie metódy, ktoré nie sú odolné voči phishingu. To znamená napríklad jednorazové kódy alebo upozornenia aplikácií. Pri Enterprise účtoch dynamicky prispôsobuje phishing tak, aby vyzeral ako vlastná prihlasovacia stránka organizácie.

Phishingová platforma sa stále vyvíja
Ukradnuté prihlasovacie údaje a súbory cookies sú okamžite posielané útočníkovi cez Telegram bota. Rovnako bezpečnostní analytici odhalili aj to, že phishingové stránky Mamba 2FA sa predávajú na Telegrame, na báze predplatného. Za mesiac prístupu kyberzločinec zaplatí 250 dolárov. Po zaplatení získavajú záujemcovia prístup k Telegram botovi, ktorý im umožňuje vytvárať phishingové odkazy a HTML prílohy.
Operátor phishingovej platformy udržiava infraštruktúru funkčnú a hostuje phishingové stránky. Servery a domény nie sú priradené špecifickému zákazníkovi, no používa ich spoločne niekoľko rôznych zákazníkov.
“Mamba 2FA phishingová platforma bola ponúkaná na Telegrame najmenej od Marca 2024. Podľa dostupných dát z verejných URL a analýz súborov ale môžeme povedať, že tento nástroj sa používal v phishingových kampaniach najmenej od Novembra 2023. Operátor ponúkal malvér primárne na platforme ICQ, dokým nebola v júni 2024 platforma zrušená. Odvtedy prešiel na Telegram,” hovoria bezpečnostní analytici.
Od vzniku malvéru ponúkala phishingová služba Mamba 2FA svojim zákazníkom možnosť vytvárať HTML súbory. Tie mali byť šírené prostredníctvom e-mailu ako prílohy. Obsah HTML súborov sa postupom času výrazne menil. Od októbra 2024 sú HTML súbory zaplnené neškodným obsahom, no ukrývajú malú časť JavaScript kódu, ktorý obete presmeruje na skutočnú phishingovú stránku.
Keď sa obeť dostáva na phishingovú stránku, málokedy dokáže spozorovať, že niečo nie je v poriadku. Do falošného prihlasovacieho okna napíše svoje prihlasovacie údaje, ktoré sa okamžite posielajú útočníkom. Po získaní prihlasovacích údajov môžu kyberzločinci získať prístup do účtu obete. Ak užívateľ používa rovnaké heslo pre viacero služieb, prirodzene sa stávajú ohrozené aj tie.