黑客利用域名开放重导向漏洞,发送骗取M365凭证的信件

VSole2022-08-11 14:43:00

安全厂商发现,黑客利用美国运通(American Express)及Snapchat域名的开放重导向(open redirect)漏洞,发送以骗取用户帐密为目的的钓鱼信件。

重导向(redirect)是将用户从其目的地网站引导到另一网站。最主要用途是利用广告将网络用户导向广告主的网站以诱使其购物。重导向做法中的开放重引导,则是某一网站允许任何人都能指定任意URL为重导向的目的地,就可能成为歹徒的犯罪工具。

今年5月到7月,Inky Security侦测到攻击者利用知名品牌公司,包括美国运通和Snapchat网站上的开放重导向漏洞发送数千封钓鱼信件,将用户导向窃取用户帐密及凭证资讯的恶意网站。

这些域名的开放重导向漏洞未能验证用户输入指令,致攻击者可修改域名URL,而将用户流量导向第三方恶意网站。

安全研究人员分别侦测到,Snapchat网站发出的近7,000封钓鱼信件,将用户导向假的DocuSign、FedEx及微软网页,而美国运通域名发送的2,000多封钓鱼信件,则皆导向钓鱼微软网页。两波攻击都是通过以假乱真的钓鱼页面,骗取用户的Microsoft 365帐密。

在这两波攻击中,黑客在变造的URL插入可识其他人信息(personally identifiable information,PII),使恶意登陆页(landing pages)可依不同人随时变化。此外,攻击者都使用Base 64编码器将插入的PII转为随机符号,大部分用户往往无法识别。

Snapchat的漏洞去年8月初就有人通报过,但Snapchat一直未修补直到安全厂商的通知,致其发送的钓鱼信件数量奇高。美国运通则是在钓鱼信件发出后很快就修补,现在点入恶意信件的连接,就会导向正牌American Express的错误页。

为防范此类邮件攻击,研究人员提醒用户要小心URL中的“url=”、“redirect=”、“external-link”或“proxy”,另一个特征是,这些邮件URL会多次使用“http”。

至于网站管理员,研究人员建议尽量不要实例重导向,若是一定要实例的话,也应实例核准的安全连接清单(即白名单)以防被黑客上下其手。

域名url
本作品采用《CC 协议》,转载必须注明作者和本文链接
今年5月到7月,Inky Security侦测到攻击者利用知名品牌公司,包括美国运通和Snapchat网站上的开放重导向漏洞发送数千封钓鱼信件,将用户导向窃取用户帐密及凭证资讯的恶意网站。Snapchat的漏洞去年8月初就有人通报过,但Snapchat一直未修补直到安全厂商的通知,致其发送的钓鱼信件数量奇高。
一般网站主站信息都比较少,我们需要在渗透测试过程的信息搜集阶段,我们可能会自动化工具获得来网站其他路径如:后台、其他未授权访问路径,扫描得到敏感文件的路径,从而找到敏感数据。 根据路径爆破工具进行使用与测评分析工具的特点,批量访问发现的路径查找敏感路径。工具爬虫扫描得到敏感文件的路径,找到敏感数据。
到达客户现场后第一时间告知负责网络相关的人员请勿对被篡改文件进行删除或修改,这样做的原因是方便后续对入侵途径进行溯源分析。发生安全事件的服务器为Windows还是Linux或者其他的操作系统,确认好操作系统类型方便取证工作。是否为用户误操作所导致触发告警。Windows系统下:使用“MD5校验器”打开原有文件与疑似篡改文件,获得MD5值后进行比对,如果两文件MD5不一样证明该文件被篡改。
在原攻击手段基础上,APT-C-36增加了广泛的商品远程访问木马 (RAT) 和地理定位过滤,以躲避各类安全检测。
微软警告说,在远程工作的广泛普及和协作应用程序使用的大背景下,攻击者正在加强利用OAuth 的基于应用程序的攻击。微软合伙人小组PM经理Agnieszka Girling表示,同意网络钓鱼,一种基于应用程序的攻击形式利用OAuth,正在上升。用户单击该链接,并显示一个真实的同意提示,要求他们授予恶意应用程序对数据的权限。Girling警告说,随着远程工作的继续进行以及Zoom,Webex Teams,Box和Microsoft Teams等协作应用程序无处不在,用户越来越习惯于云应用程序并使用OAuth功能进行登录。
网络攻防对抗不断演化升级,人工智能因其具备自学习和自适应能力,可为自动化网络攻防提供助力,已成为网络攻防的核心关键技术之一。
在当前不断发展的网络威胁环境中,电子邮件已经成为了网络钓鱼攻击的主要目标。威胁行为者正在不断采用更复杂的技术方法来绕过安全监测机制并欺骗目标用户以实施威胁行为。目前,最为流行的攻击策略之一就是利用合法平台实现欺骗性链接并进行重定向攻击。在此类活动中,威胁行为者会利用可信任平台进行重定向攻击,并将毫无戒心的目标用户重定向到恶意URL目的地。
在广域网中,很多IP地址都和域名进行关联。通过分析对应的域名,可以获取更多的主机信息。本文介绍使用Maltego工具对域名进行分析。
0x01 工具介绍SubAps是新一代子域嗅探工具,可以全网爬虫获取子域,以数据库作为字典进行计次,提高准确率和效率。0x02 安装与使用1、主动扫描指的是通过从数据库读取Topxx(指定)数量的字域名前缀进行拼接,然后进行域名A记录的识别,对成功识别的进行站点访问,如果可以访问则提交至被动扫描进行爬虫嗅探并且将子域前缀入库,如果数据库存在则Conut次数+1。
用于红队快速收集顶级域名或者ip相关关联的资产
VSole
网络安全专家