以 Office 365 为目标的网络钓鱼活动利用品牌名称

安全小白成长记2020-06-19 15:14:20

研究人员发现一种复杂的新型网络钓鱼活动,该活动使用知名的品牌名称绕过安全过滤器,并诱骗受害者放弃Microsoft Office 365凭据去访问公司网络。

最新的报告来自与Check Point软件首次观察到的攻击,主要针对欧洲企业,以及亚洲和中东地区,在四月份时候,他们发现了发送给受害者名为“Office 365的语音邮件”的电子邮件。

这些电子邮件试图诱使受害者点击个链接,链接将跳转到Office 365帐户。如果受害者点击了链接,他们将被重定向到看似Office 365登录页面,但实际上是网络钓鱼页面。

威胁情报情报机构经理洛特姆·芬克尔斯滕(Lotem Finkelsteen)在报告中说。最初攻击似乎是“经典的Office 365网络钓鱼”。但是,经过调查研究人员发现这是一种“杰作策略”,该策略利用“知名品牌在诱骗受害者时避开安全防护”。

Finkelsteen说:“现在,这是公司在网络中立足的一项顶级技术。访问公司邮件可以使黑客无限制地访问公司的业务,例如交易,财务报告,从可靠来源发送公司内部的电子邮件,密码甚至公司云资产的地址,”

然而,进行这种攻击绝非易事。复杂的程度要求竞选活动背后的人员要不加注意地访问三星和牛津大学的服务器,这需要对它们的工作方式有深如的了解。

在这次事件中,研究人员观察到黑客使用了托管在Adobe服务器上的三星域,该域自2018年网络星期一事件以来一直未使用,该技术被称为“开放重定向”,从而使自己“合法三星域的外观成功诱骗了受害者”。研究人员说。

该方法基本上是网站上的URL,任何人都可以使用该URL将用户重定向到另一个站点,从而增加了恶意电子邮件中使用的URL的合法性。在这种情况下,电子邮件中的链接将重定向到以前使用的Adobe服务器,从而使网络钓鱼电子邮件中使用的链接“是受信任的Samsung域的一部分,在不知不觉中将受害者重定向到由黑客托管的网站。

通过使用特定的Adobe Campaign链接格式和合法域,为攻击者增加了电子邮件绕过基于信誉,黑名单和URL模式的电子邮件安全解决方案 的机会。”

在过去的一年中观察到的攻击事件,黑客在钓鱼活动中使用Google和Adobe开放重定向来增加垃圾邮件中使用的URL的合法性。

电子邮件本身还使用了知名品牌来绕过安全保护。报告称,它们主要来自多个生成的地址,这些地址属于牛津大学不同部门的合法子域。研究人员写道,这表明黑客以某种方式找到了一种方法来滥用牛津大学的简单邮件传输协议(SMTP)服务器,以通过发件人域安全措施所需的信誉检查。

Check Point表示已将调查结果告知牛津大学,Adobe和三星,以便他们可以采取适当行动。

网络钓鱼重定向
本作品采用《CC 协议》,转载必须注明作者和本文链接
在当前不断发展的网络威胁环境中,电子邮件已经成为了网络钓鱼攻击的主要目标。威胁行为者正在不断采用更复杂的技术方法来绕过安全监测机制并欺骗目标用户以实施威胁行为。目前,最为流行的攻击策略之一就是利用合法平台实现欺骗性链接并进行重定向攻击。在此类活动中,威胁行为者会利用可信任平台进行重定向攻击,并将毫无戒心的目标用户重定向到恶意URL目的地。
钓鱼攻击中,攻击者可以使用ChatGPT生成虚假电子邮件或消息,更好地伪装成受害者所信任的个人或组织,从而获取受害者的个人信息。这种行为对个人和组织的信息安全构成威胁。ChatGPT可以用于监控文本和消息内容本身,自动化检测机器生成内容,保护用户的信息和隐私,采取措施来限制ChatGPT的滥用,以确保其在网络安全领域的积极作用。
钓鱼攻击手法很多,攻击仿真度越来越高,且真假难辨。Gophish是为企业和渗透测试人员设计的开源网络钓鱼工具包。撰文搭建Gophish钓鱼系统,还原邮件钓鱼的基本操作流程,希望从一个攻击者的视角看到安全的不足之处,提高安全意识。
Microsoft正在跟踪针对企业的正在进行的Office 365网络钓鱼活动,这些攻击能够检测沙盒解决方案并逃避检测。活动背后的威胁参与者利用重定向器URL来检测来自沙箱环境的传入连接。微软继续通过其官方帐户发布的一系列推文继续其发展。微软指出,其用于Office 365的Defender产品能够检测网络钓鱼和其他电子邮件威胁,并将威胁数据跨电子邮件和数据,端点,身份和应用程序进行关联。
一种新型网络钓鱼活动伪装成 "版权侵权 "电子邮件,试图窃取 Instagram 用户的备份代码,以帮助威胁攻击者绕过账户上配置的双因素身份验证(2FA)。
据 Bleeping Computer 网站披露,研究人员发现了一项大规模网络钓鱼活动。攻击者滥用 Facebook 和 Messenger 引诱数百万用户访问网络钓鱼页面,诱骗用户输入帐户凭据。
Facebook 有自身保护措施,可以阻止钓鱼网站 URL 的传播,但威胁攻击者使用某个技巧,绕过了这些保护措施。
攻击者通过攻击DNS服务器,将流量重定向钓鱼网站。SSL证书具备服务器身份认证功能,可以使DNS劫持导致的连接错误情况及时被发现和终止,同时HTTPS协议可以在数据传输中对数据进行加密传输,保护数据不被窃取和修改。综上可知,在应对网络钓鱼攻击方面,为网站、电子邮件系统部署SSL证书实现HTTPS加密是较为有效的解决方案。
经研究人员分析,钓鱼活动背后的操作者可以利用这些被盗账户,向用户的朋友进一步发送钓鱼信息,通过在线广告佣金获得了大量收入。Rafael Dorado 的哥伦比亚男子调查的一部分。目前尚不清楚是谁查封了该域名并在网站上发布了通知。PIXM 已经和哥伦比亚警方与国际刑警组织分享了调查结果,同时强调尽管许多已识别的 URL 已下线,但钓鱼活动仍在进行中。
安全小白成长记
暂无描述