Pozor! Nový phishingový útok dokáže ukradnúť tvoje Microsoft 365 prihlasovacie údaje rýchlo a potichu

Útočníci našli spôsob, ako obísť ochranné mechanizmy e-mailových služieb ako Proofpoint pomocou techniky „link wrapping“.

hacker microsoft
Zdroj: pixabay.com (FotoArt-Treu), úprava Vosveteit

V posledných mesiacoch sa bezpečnostní experti stretávajú s novým sofistikovaným spôsobom, ako sa útočníci snažia ukradnúť prihlasovacie údaje do populárnej platformy Microsoft 365. Tentokrát ide o veľmi prefíkaný phishingový útok, ktorý využíva bežne používané služby na „obalenie“ škodlivých odkazov a tým obchádza ochranné mechanizmy. Upozornil na to portál The Hacker News.

Čo je to „link wrapping“ a prečo ho útočníci zneužívajú?

„Link wrapping“ je funkcia, ktorú používajú niektoré bezpečnostné nástroje, napríklad Proofpoint alebo Intermedia. Jej cieľom je zvýšiť bezpečnosť e-mailov tým, že každý kliknutý odkaz najprv presmeruje cez špeciálny bezpečnostný server, ktorý overí, či odkaz nevedie na nebezpečnú stránku. Ak áno, kliknutie sa zablokuje.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Možno to znie to ako výborný nápad, no problém je, že útočníci našli spôsob, ako tento mechanizmus obísť. Získajú neoprávnený prístup k e-mailovým účtom vo firmách, kde je link wrapping aktívny, a cez tieto účty rozosielajú vlastné škodlivé odkazy. Keď potom obeť klikne na taký odkaz, systém ho „obaľuje“ legitímnou adresou typu urldefense.proofpoint.com, čo vyvolá falošný pocit bezpečia.

Ako funguje viacstupňové presmerovanie?

V tomto konkrétnom prípade útočníci využívajú dvojitý trik. Najskôr škodlivý odkaz skráti cez službu ako Bitly, ktorá sama o sebe je legitímna a dôveryhodná. Potom takýto skrátený link pošlú cez „link wrapping“ e-mailovú službu. Výsledkom je, že obeť prechádza cez dve vrstvy presmerovania, najprv Bitly a potom Proofpoint, kým sa dostane na falošnú prihlasovaciu stránku Microsoft 365.

Tento spôsob veľmi efektívne zamaskuje skutočný cieľ útoku a výrazne znižuje šancu, že bezpečnostné systémy zachytia škodlivý odkaz v čase, keď naň používateľ klikne.

Microsoft Office bezpecnostna diera hacker (2)
Zdroj: Vosveteit.sk, pngall.com

Ako takéto e-maily vyzerajú?

Phishingové správy často predstierajú, že ide o notifikácie o hlasových správach, ktoré si máš vypočuť, alebo o dokumentoch zaslaných cez Microsoft Teams. V správe nájdeš odkaz, ktorý ťa má „presmerovať“ na túto službu, no v skutočnosti ide o falošnú prihlasovaciu stránku.

Ďalšia variácia útoku je, že e-mail tvrdí, že máš neprečítané správy v Microsoft Teams a ponúka tlačidlo „Odpovedz v Teams“. Keď naň klikneš, opäť skončíš na stránke, ktorá chce tvoje prihlasovacie údaje.

Tento spôsob útoku využíva dôveru voči známym službám a ochranným nástrojom, ktoré väčšina firiem už bežne používa. Keďže odkazy sú zabalené do legitímnych domén, bežné antivírusy a filtre ich často nezachytia. Navyše, viacstupňové presmerovanie skrýva skutočné ciele útoku a znižuje šancu, že obeť niečo podozrivé spozoruje.

Okrem uvedeného triku sa v poslednom čase objavujú aj ďalšie pokročilé techniky. Napríklad útočníci začali používať škodlivé SVG súbory, ktoré sú na rozdiel od bežných obrázkov programovateľné a môžu obsahovať škodlivý kód. Tie sa takto snažia obísť tradičné antispamové a antivírusové nástroje.

Ďalším obľúbeným trikom je maskovanie podozrivých odkazov ako pozvánok na Zoom alebo iné videokonferencie. Po kliknutí si obeť najprv myslí, že sa pripojuje k stretnutiu, no následne ju presmerujú na phishing stránku, kde útočníci získajú prihlasovacie údaje spolu s informáciami o jej IP adrese a polohe.

Takže ak používaš Microsoft 365 alebo podobné nástroje, dávaj si na tieto typy e-mailov veľký pozor. Neotváraj odkazy, ktoré ti prídu nečakane, hlavne keď ťa lákajú na kliknutie cez služby, ktoré normálne nepoužívaš. A ak si nie si istý, radšej si vždy over informácie priamo v aplikácii alebo u kolegov.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať