Office 365网络钓鱼攻击利用实时Active Directory验证
研究人员发现了一种使用新技术的网络钓鱼攻击攻击者在进入受害者的登录页面时利用身份验证API实时验证受害者的Office 365凭据。
Armorblox数据科学主管Pras ha nthAru n告诉Th reatpost代表用户运行的应用和服务使用身份验证AP I来访问其数据。Offi ce 365要求应用程序注册才能使用API-但是注册只需要一个电子邮件地址就可以使攻击者无缝利用它们。该应用程序的一些其他配置还要求用户指定一个网站来“接收”身份验证信息。
在研究人员最近发现的网络钓鱼攻击中攻击者使用身份验证API来交叉检查具有组织Azure Acti ve目录的大型企业公司中高级管理人员的凭据。Acti veDirectoryAD是Microsoft的专有目录服务它使管理员可以管理权限和对网络资源的访问。身份验证API使用Azure AD提供身份验证服务。
Armorblox的研究人员在星期四说在网络钓鱼攻击中获得此即时反馈“使攻击者能够在攻击过程中做出明智的反应” 。 “攻击者还立即知道一个真实的受感染凭证并允许他在进行任何补救之前将自己的身份入侵受感染帐户。 ”
网络钓鱼电子邮件
该攻击最初是针对一家未命名公司的高级管理人员而发现的研究人员称这是一家美国品牌被评为2019年全球最具创新力的50家公司之一。发送给该员工的第一封电子邮件的主题为“ACH借方报告”研究人员说这是模仿内部报告的并于周五晚上发送 当时受害者可能会放心。
据研究人员称 目标公司最近更改了域名因此目标公司的公共电子邮件地址不同于其Active D i rectory登录中使用的域名。攻击者意识到了这一变化使研究人员认为该运动是针对性很强的。
研究人员说 “托管网络钓鱼攻击的网站上活动有限并且电子邮件发送到星期五晚上的时间谨慎这也表明这是精心设计的攻击。 ” “我们的估计显示 自6月初以来全球有120次对该网站的奇怪访问。稀疏的数字表明 网络钓鱼诈骗很可能是针对性的而不是喷雾和祈祷。 ”
网上诱骗电子邮件告诉受害者 “查找随附的付款汇款报告截至2020年7月1 1 日凌晨2:53:14谢谢您的生意 ”并指向一个附件该附件看起来像一个文本文件。
“在浏览器中从Offi ce 365打开附件会显示一个与Offi ce 365登录页面相同的网站。用户名已经预先输入。研究人员说这是一条非标准消息 “因为您正在访问敏感信息 因此需要验证密码”。
交叉检查凭证
一旦受害者将其凭据输入网络钓鱼登录页面 Azure Active Directory登录日志就会显示与在附件网页上执行的XHR请求相对应的立即登录尝试。
“没有特殊的漏洞使之成为可能这是对手唯一采用的API ”Arun在给Threatpost的电子邮件中强调说。
如果身份验证成功则将用户重定向到zoom.com。但是如果身份验证失败则用户将被重定向到login.microsoftonl ine.com。研究人员说这可能是一种隐藏网络钓鱼攻击的方法因为这只是在Offi ce 365门户上尝试失败的另一种迹象。如果输入的密码文本为空或太短则迫使用户重试。
研究人员说 “我们的威胁研究人员通过使用测试登录名和虚拟密码更新脚本来验证站点的实时性质并在犹他州的Provo的Azure Acti ve Di rectory登录门户中看到了失败的登录尝试。 ” “正如预期的那样尝试登录的IP地址
162.241 .120.106与网络钓鱼脚本发送凭据的端点相同。 ”
经过进一步调查研究人员发现凭据网络钓鱼页面背后的Web服务托管在teenmooglen[。 ]com上该网站自2020年5月底开始在Al ibaba.com上向新加坡域名注册商注册。
他们说 “该网站由位于印度的托管公司UnifiedLayer托管在美国犹他州Provo的数据中心。 ” “该网站似乎托管着从另一个网站复制的网页。允许与访客进行积极互动的链接都没有一个处于活动状态。 ”
官方网站:点击访问ATCLOUD.NET官网优惠码:目前提供Cloud VPS与Storage VPS两款产品的六折优惠活动(续费同价,截止至2021年5月31日)优惠码:UMMBPBR20Z活动方案:一、型号CPU内存磁盘流量优惠价格购买链接VPS-1GB0.5×2.6+GHz1GB20GB1TB$3立即购买VPS-2GB1×2.6+GHz2GB50GB2TB$6立即购买VPS-4GB2×2.6...
极光KVM怎么样?极光KVM本月主打产品:美西CN2双向,1H1G100M,189/年!在美西CN2资源“一兆难求”的大环境下,CN2+大带宽 是很多用户的福音,也是商家实力的象征。目前,极光KVM在7月份的促销,7月促销,美国CN2 GIA大带宽vps,洛杉矶联通cuvip,14元/月起;香港CN2+BGP仅19元/月起,这次补货,机会,不要错过了。点击进入:极光KVM官方网站地址极光KVM七月...
在前面的文章中就有介绍到半月湾Half Moon Bay Cloud服务商有提供洛杉矶DC5数据中心云服务器,这个堪比我们可能熟悉的某服务商,如果我们有用过的话会发现这个服务商的价格比较贵,而且一直缺货。这里,于是半月湾服务商看到机会来了,于是有新增同机房的CN2 GIA优化线路。在之前的文章中介绍到Half Moon Bay Cloud DC5机房且进行过测评。这次的变化是从原来基础的年付49....