Противник посередине: преступники взламывают учетки Microsoft по схеме AiTM

Противник посередине: преступники взламывают учетки Microsoft по схеме AiTM

Противник посередине: преступники взламывают учетки Microsoft по схеме AiTM

Новая крупная фишинговая кампания строится на схеме “противник посередине“ (adversary-in-the-middle, AiTM). Она позволяет обойти многофакторную аутентификацию и взломать Microsoft-учетку.

Атаки нацелены на сотрудников предприятий, которые работают с сервисами электронной почты Microsoft, говорится в свежем докладе ThreatLabz. О серии подобных взломов, обнаруженных самой Microsoft, мы уже писали в середине июля.

Из свежих деталей: мишенями становятся финтех-предприятия, страховщики, энергетический сектор, производства и федеральные кредитные союзы в США, Великобритании, Новой Зеландии и Австралии.

Цепочка начинается с электронного письма на тему счетов. Прикрепленный документ в формате HTML содержит встроенный фишинговый URL-адрес. Сотрудник открывает вложение и попадает на страницу входа якобы в Microsoft Office. Сначала снимается цифровой отпечаток, а сам получатель отправляется на фишинговую страницу.

Атаки AitM выходят за рамки традиционных фишинговых подходов, предназначенных для кражи учетных данных. Речь теперь и о сценариях с многофакторной аутентификацией. Этот барьер раньше не позволял злоумышленнику войти в учетку, украв только данные.

Мошенническая целевая страница функционирует как прокси-сервер. Он перехватывает все сообщения между клиентом и сервером электронной почты.

Прежде чем ”вернуться” к жертве, HTML-контент с серверов Microsoft многократно обрабатывается, пока преступник не убедится, что процесс фишинга налажен, говорят исследователи.

Случается, что взломанные почтовые ящики используют и в других сериях фишинговых атак в рамках той же киберкампании.

“Многофакторная аутентификация дает дополнительную защиту, но не стоит рассматривать её как серебряную пулю в борьбе с фишерами”, — предупреждают исследователи.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Легитимное приложение NFCGate помогло похитить у россиян 40 млн рублей

Клиентов российских банков предупреждают о новой волне атак, в которых злоумышленники используют легитимное приложение NFCGate, предназначенное для работы с NFC-трафиком. С его помощью атакующие похищают данные банковских карт.

Программа маскируется под приложения госуслуг, Банка России или ФНС. За последние два месяца специалисты F.A.C.C.T. зафиксировали не менее 400 атак, ущерб оценивается в 40 млн рублей.

Средняя сумма списания с карты — около 100 тысяч рублей. Ежемесячный рост атак на пользователей Android прогнозируется на 25–30%.

Схема работает так: злоумышленники убеждают человека установить фальшивое приложение, например, для защиты банковской карты или подтверждения личности.

После этого программа запрашивает данные карты — жертву просят приложить карту к телефону или ввести ПИН-код. Как только пользователь это сделает, информация моментально отправляется преступникам. Они могут тут же вывести деньги через банкомат или сохранить данные для последующих транзакций.

Особую опасность представляет то, что такие приложения легко распространяются через мессенджеры под видом обновлений или новых полезных функций. Также злоумышленники используют трояны, чтобы незаметно установить программу на телефон жертвы.

В компании F.A.C.C.T. отмечают, что атаки с использованием NFCGate становятся всё более частыми. С момента их появления в России ущерб уже превысил 40 миллионов рублей, а эксперты прогнозируют, что число таких случаев будет расти ежемесячно.

«Атаки с использованием NFCGate стали серьёзным вызовом для банков. Злоумышленники используют социнженерию, подделывают приложения и эффективно используют уязвимости NFC. Мы ожидаем дальнейший рост таких атак, особенно в условиях массового распространения устройств с NFC-датчиками», — отметил Александр Копосов, эксперт F.A.C.C.T. Fraud Protection.

Напомним, ранее мы сообщали об атаках трояна NGate, использующего чип NFC для кражи денег жертвы. Именно этот вредонос прибегал к помощи компонента «NFCGate».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru