Pozor! Nový phishingový útok dokáže ukradnúť tvoje Microsoft 365 prihlasovacie údaje rýchlo a potichu
Útočníci našli spôsob, ako obísť ochranné mechanizmy e-mailových služieb ako Proofpoint pomocou techniky „link wrapping“.
V posledných mesiacoch sa bezpečnostní experti stretávajú s novým sofistikovaným spôsobom, ako sa útočníci snažia ukradnúť prihlasovacie údaje do populárnej platformy Microsoft 365. Tentokrát ide o veľmi prefíkaný phishingový útok, ktorý využíva bežne používané služby na „obalenie“ škodlivých odkazov a tým obchádza ochranné mechanizmy. Upozornil na to portál The Hacker News.
Čo je to „link wrapping“ a prečo ho útočníci zneužívajú?
„Link wrapping“ je funkcia, ktorú používajú niektoré bezpečnostné nástroje, napríklad Proofpoint alebo Intermedia. Jej cieľom je zvýšiť bezpečnosť e-mailov tým, že každý kliknutý odkaz najprv presmeruje cez špeciálny bezpečnostný server, ktorý overí, či odkaz nevedie na nebezpečnú stránku. Ak áno, kliknutie sa zablokuje.
Možno to znie to ako výborný nápad, no problém je, že útočníci našli spôsob, ako tento mechanizmus obísť. Získajú neoprávnený prístup k e-mailovým účtom vo firmách, kde je link wrapping aktívny, a cez tieto účty rozosielajú vlastné škodlivé odkazy. Keď potom obeť klikne na taký odkaz, systém ho „obaľuje“ legitímnou adresou typu urldefense.proofpoint.com, čo vyvolá falošný pocit bezpečia.
Ako funguje viacstupňové presmerovanie?
V tomto konkrétnom prípade útočníci využívajú dvojitý trik. Najskôr škodlivý odkaz skráti cez službu ako Bitly, ktorá sama o sebe je legitímna a dôveryhodná. Potom takýto skrátený link pošlú cez „link wrapping“ e-mailovú službu. Výsledkom je, že obeť prechádza cez dve vrstvy presmerovania, najprv Bitly a potom Proofpoint, kým sa dostane na falošnú prihlasovaciu stránku Microsoft 365.
Tento spôsob veľmi efektívne zamaskuje skutočný cieľ útoku a výrazne znižuje šancu, že bezpečnostné systémy zachytia škodlivý odkaz v čase, keď naň používateľ klikne.
Neprehliadni

Ako takéto e-maily vyzerajú?
Phishingové správy často predstierajú, že ide o notifikácie o hlasových správach, ktoré si máš vypočuť, alebo o dokumentoch zaslaných cez Microsoft Teams. V správe nájdeš odkaz, ktorý ťa má „presmerovať“ na túto službu, no v skutočnosti ide o falošnú prihlasovaciu stránku.
Ďalšia variácia útoku je, že e-mail tvrdí, že máš neprečítané správy v Microsoft Teams a ponúka tlačidlo „Odpovedz v Teams“. Keď naň klikneš, opäť skončíš na stránke, ktorá chce tvoje prihlasovacie údaje.
Tento spôsob útoku využíva dôveru voči známym službám a ochranným nástrojom, ktoré väčšina firiem už bežne používa. Keďže odkazy sú zabalené do legitímnych domén, bežné antivírusy a filtre ich často nezachytia. Navyše, viacstupňové presmerovanie skrýva skutočné ciele útoku a znižuje šancu, že obeť niečo podozrivé spozoruje.
Okrem uvedeného triku sa v poslednom čase objavujú aj ďalšie pokročilé techniky. Napríklad útočníci začali používať škodlivé SVG súbory, ktoré sú na rozdiel od bežných obrázkov programovateľné a môžu obsahovať škodlivý kód. Tie sa takto snažia obísť tradičné antispamové a antivírusové nástroje.
Ďalším obľúbeným trikom je maskovanie podozrivých odkazov ako pozvánok na Zoom alebo iné videokonferencie. Po kliknutí si obeť najprv myslí, že sa pripojuje k stretnutiu, no následne ju presmerujú na phishing stránku, kde útočníci získajú prihlasovacie údaje spolu s informáciami o jej IP adrese a polohe.
Takže ak používaš Microsoft 365 alebo podobné nástroje, dávaj si na tieto typy e-mailov veľký pozor. Neotváraj odkazy, ktoré ti prídu nečakane, hlavne keď ťa lákajú na kliknutie cez služby, ktoré normálne nepoužívaš. A ak si nie si istý, radšej si vždy over informácie priamo v aplikácii alebo u kolegov.