研究人员Office 365网络钓鱼攻击利用实时Active Directory验证

钓鱼攻击  时间:2021-02-21  阅读:()

Office 365网络钓鱼攻击利用实时Active Directory验证

研究人员发现了一种使用新技术的网络钓鱼攻击攻击者在进入受害者的登录页面时利用身份验证API实时验证受害者的Office 365凭据。

Armorblox数据科学主管Pras ha nthAru n告诉Th reatpost代表用户运行的应用和服务使用身份验证AP I来访问其数据。Offi ce 365要求应用程序注册才能使用API-但是注册只需要一个电子邮件地址就可以使攻击者无缝利用它们。该应用程序的一些其他配置还要求用户指定一个网站来“接收”身份验证信息。

在研究人员最近发现的网络钓鱼攻击中攻击者使用身份验证API来交叉检查具有组织Azure Acti ve目录的大型企业公司中高级管理人员的凭据。Acti veDirectoryAD是Microsoft的专有目录服务它使管理员可以管理权限和对网络资源的访问。身份验证API使用Azure AD提供身份验证服务。

Armorblox的研究人员在星期四说在网络钓鱼攻击中获得此即时反馈“使攻击者能够在攻击过程中做出明智的反应” 。 “攻击者还立即知道一个真实的受感染凭证并允许他在进行任何补救之前将自己的身份入侵受感染帐户。 ”

网络钓鱼电子邮件

该攻击最初是针对一家未命名公司的高级管理人员而发现的研究人员称这是一家美国品牌被评为2019年全球最具创新力的50家公司之一。发送给该员工的第一封电子邮件的主题为“ACH借方报告”研究人员说这是模仿内部报告的并于周五晚上发送 当时受害者可能会放心。

据研究人员称 目标公司最近更改了域名因此目标公司的公共电子邮件地址不同于其Active D i rectory登录中使用的域名。攻击者意识到了这一变化使研究人员认为该运动是针对性很强的。

研究人员说 “托管网络钓鱼攻击的网站上活动有限并且电子邮件发送到星期五晚上的时间谨慎这也表明这是精心设计的攻击。 ” “我们的估计显示 自6月初以来全球有120次对该网站的奇怪访问。稀疏的数字表明 网络钓鱼诈骗很可能是针对性的而不是喷雾和祈祷。 ”

网上诱骗电子邮件告诉受害者 “查找随附的付款汇款报告截至2020年7月1 1 日凌晨2:53:14谢谢您的生意 ”并指向一个附件该附件看起来像一个文本文件。

“在浏览器中从Offi ce 365打开附件会显示一个与Offi ce 365登录页面相同的网站。用户名已经预先输入。研究人员说这是一条非标准消息 “因为您正在访问敏感信息 因此需要验证密码”。

交叉检查凭证

一旦受害者将其凭据输入网络钓鱼登录页面 Azure Active Directory登录日志就会显示与在附件网页上执行的XHR请求相对应的立即登录尝试。

“没有特殊的漏洞使之成为可能这是对手唯一采用的API ”Arun在给Threatpost的电子邮件中强调说。

如果身份验证成功则将用户重定向到zoom.com。但是如果身份验证失败则用户将被重定向到login.microsoftonl ine.com。研究人员说这可能是一种隐藏网络钓鱼攻击的方法因为这只是在Offi ce 365门户上尝试失败的另一种迹象。如果输入的密码文本为空或太短则迫使用户重试。

研究人员说 “我们的威胁研究人员通过使用测试登录名和虚拟密码更新脚本来验证站点的实时性质并在犹他州的Provo的Azure Acti ve Di rectory登录门户中看到了失败的登录尝试。 ” “正如预期的那样尝试登录的IP地址

162.241 .120.106与网络钓鱼脚本发送凭据的端点相同。 ”

经过进一步调查研究人员发现凭据网络钓鱼页面背后的Web服务托管在teenmooglen[。 ]com上该网站自2020年5月底开始在Al ibaba.com上向新加坡域名注册商注册。

他们说 “该网站由位于印度的托管公司UnifiedLayer托管在美国犹他州Provo的数据中心。 ” “该网站似乎托管着从另一个网站复制的网页。允许与访客进行积极互动的链接都没有一个处于活动状态。 ”

HostKvm($4.25/月)俄罗斯/香港高防VPS

HostKvm又上新了,这次上架了2个线路产品:俄罗斯和香港高防VPS,其中俄罗斯经测试电信CN2线路,而香港高防VPS提供30Gbps攻击防御。HostKvm是一家成立于2013年的国外主机服务商,主要提供基于KVM架构的VPS主机,可选数据中心包括日本、新加坡、韩国、美国、中国香港等多个地区机房,均为国内直连或优化线路,延迟较低,适合建站或者远程办公等。俄罗斯VPSCPU:1core内存:2G...

酷番云78元台湾精品CN2 2核 1G 60G SSD硬盘

酷番云怎么样?酷番云就不讲太多了,介绍过很多次,老牌商家完事,最近有不少小伙伴,一直问我台湾VPS,比较难找好的商家,台湾VPS本来就比较少,也介绍了不少商家,线路都不是很好,有些需求支持Windows是比较少的,这里我们就给大家测评下 酷番云的台湾VPS,支持多个版本Linux和Windows操作系统,提供了CN2线路,并且还是原生IP,更惊喜的是提供的是无限流量。有需求的可以试试。可以看到回程...

ZJI:香港物理服务器,2*E5-2630L/32G/480G SSD/30Mbps/2IP/香港BGP,月付520元

zji怎么样?zji是一家老牌国人主机商家,公司开办在香港,这个平台主要销售独立服务器业务,和hostkvm是同一样,两个平台销售的产品类别不一平,商家的技术非常不错,机器非常稳定。昨天收到商家的优惠推送,目前针对香港邦联四型推出了65折优惠BGP线路服务器,性价比非常不错,有需要香港独立服务器的朋友可以入手,非常适合做站。zji优惠码:月付/年付优惠码:zji 物理服务器/VDS/虚拟主机空间订...

钓鱼攻击为你推荐
fontfamilyfont-family:ms shell dlg是什么意思?96155北京住房公积金电话96155经常没人接?赵雨润《星辰变》电影什么时候能开机拍呢?简体翻译成繁体简体字怎么换成繁体。。?深圳公交车路线深圳公交线路无线路由器限速设置如何设置无线路由器局域网限速?百度抢票浏览器现在火车票越来越难买了,新版百度手机浏览器,除了抢票外,还有什么其他功能吗?微信如何建群微信怎么建立群童之磊网文大学很强吗?网易公开课怎么下载网易公开课的视频该如何下载?
合肥虚拟主机 美国vps推荐 新秒杀 美国翻墙 linkcloud java空间 panel1 绍兴高防 域名转向 91vps 国外代理服务器地址 卡巴斯基是免费的吗 常州联通宽带 in域名 沈阳主机托管 免费ftp 主机管理系统 国外网页代理 阵亡将士纪念日 hdroad 更多