Office 365 网络钓鱼活动使用重定向器 URL,检测沙箱逃避检测

Andrew2020-11-19 10:07:14

微软正在跟踪针对企业的Office 365网络钓鱼行动,这些攻击能够检测到沙盒解决方案并逃避检测。

“我们正在跟踪针对企业的主动式凭证网络钓鱼攻击,该企业使用多种复杂的方法来进行防御规避和社会工程,”微软通过Twitter发表的消息中写道。

“该活动会及时使用与远程工作相关的诱饵,例如密码更新,会议信息,帮助台票等。”

活动背后的威胁参与者利用重定向器URL来检测来自沙箱环境的传入连接。

在检测到沙箱连接后,重定向器会将其重定向到合法站点以逃避检测,同时将来自实际潜在受害者的连接重定向到网络钓鱼页面。

网络钓鱼邮件也被严重混淆,以绕过安全的电子邮件网关。

微软专家还注意到,这一行动背后的威胁分子还在生成自定义子域,用于每个目标的重定向站点。

微软补充说,子域始终包含目标的用户名和组织域名。

Office 365 网络钓鱼活动使用重定向器 URL,检测沙箱逃避检测

为了逃避检测,此子域是唯一的,攻击者将其添加到一组基本域(通常是受感染的站点)中。网上诱骗URL在TLD之后有一个额外的点,后跟收件人的Base64编码的电子邮件地址。

Office 365 网络钓鱼活动使用重定向器 URL,检测沙箱逃避检测

“使用自定义子域有助于提高诱饵的可信度。此外,该活动使用的发件人显示名称中的模式与社会工程学诱饵一致:“密码更新”,“ Exchange保护”,“ Helpdesk-#”,“ SharePoint”,“ Projects_communications”。” 微软继续通过其官方帐户发布的一系列推文继续其发展。

“独特的子域还意味着在该活动中大量的钓鱼URL,这是在逃避检测的尝试。”

攻击者使用诸如“密码更新”,“ Exchange保护”,“ Helpdesk-#”,“ SharePoint”和“ Projects_communications”等显示名称模式欺骗受害者相信邮件来自合法来源,并单击每封电子邮件中嵌入的钓鱼链接。

微软指出,其用于Office 365的Defender产品能够检测网络钓鱼和其他电子邮件威胁,并将威胁数据跨电子邮件和数据,端点,身份和应用程序进行关联。

最近,WMC Global的研究人员发现了一个新的创造性Office 365网络钓鱼活动,该活动正在反转用作登陆页面背景的图像,以避免被扫描网络钓鱼网站的安全解决方案标记为恶意。

7月,来自Check Point的专家报告说,网络犯罪分子越来越多地利用诸如Google Cloud Services之类的公共云服务来针对Office 365用户进行网络钓鱼活动。

网络钓鱼重定向
本作品采用《CC 协议》,转载必须注明作者和本文链接
在当前不断发展的网络威胁环境中,电子邮件已经成为了网络钓鱼攻击的主要目标。威胁行为者正在不断采用更复杂的技术方法来绕过安全监测机制并欺骗目标用户以实施威胁行为。目前,最为流行的攻击策略之一就是利用合法平台实现欺骗性链接并进行重定向攻击。在此类活动中,威胁行为者会利用可信任平台进行重定向攻击,并将毫无戒心的目标用户重定向到恶意URL目的地。
钓鱼攻击中,攻击者可以使用ChatGPT生成虚假电子邮件或消息,更好地伪装成受害者所信任的个人或组织,从而获取受害者的个人信息。这种行为对个人和组织的信息安全构成威胁。ChatGPT可以用于监控文本和消息内容本身,自动化检测机器生成内容,保护用户的信息和隐私,采取措施来限制ChatGPT的滥用,以确保其在网络安全领域的积极作用。
钓鱼攻击手法很多,攻击仿真度越来越高,且真假难辨。Gophish是为企业和渗透测试人员设计的开源网络钓鱼工具包。撰文搭建Gophish钓鱼系统,还原邮件钓鱼的基本操作流程,希望从一个攻击者的视角看到安全的不足之处,提高安全意识。
Microsoft正在跟踪针对企业的正在进行的Office 365网络钓鱼活动,这些攻击能够检测沙盒解决方案并逃避检测。活动背后的威胁参与者利用重定向器URL来检测来自沙箱环境的传入连接。微软继续通过其官方帐户发布的一系列推文继续其发展。微软指出,其用于Office 365的Defender产品能够检测网络钓鱼和其他电子邮件威胁,并将威胁数据跨电子邮件和数据,端点,身份和应用程序进行关联。
一种新型网络钓鱼活动伪装成 "版权侵权 "电子邮件,试图窃取 Instagram 用户的备份代码,以帮助威胁攻击者绕过账户上配置的双因素身份验证(2FA)。
据 Bleeping Computer 网站披露,研究人员发现了一项大规模网络钓鱼活动。攻击者滥用 Facebook 和 Messenger 引诱数百万用户访问网络钓鱼页面,诱骗用户输入帐户凭据。
Facebook 有自身保护措施,可以阻止钓鱼网站 URL 的传播,但威胁攻击者使用某个技巧,绕过了这些保护措施。
攻击者通过攻击DNS服务器,将流量重定向钓鱼网站。SSL证书具备服务器身份认证功能,可以使DNS劫持导致的连接错误情况及时被发现和终止,同时HTTPS协议可以在数据传输中对数据进行加密传输,保护数据不被窃取和修改。综上可知,在应对网络钓鱼攻击方面,为网站、电子邮件系统部署SSL证书实现HTTPS加密是较为有效的解决方案。
经研究人员分析,钓鱼活动背后的操作者可以利用这些被盗账户,向用户的朋友进一步发送钓鱼信息,通过在线广告佣金获得了大量收入。Rafael Dorado 的哥伦比亚男子调查的一部分。目前尚不清楚是谁查封了该域名并在网站上发布了通知。PIXM 已经和哥伦比亚警方与国际刑警组织分享了调查结果,同时强调尽管许多已识别的 URL 已下线,但钓鱼活动仍在进行中。
Andrew
暂无描述