1737538344
2025-01-21 21:35:00
フランス企業 Sekoia のセキュリティ研究者が検出した 新しいフィッシング・アズ・ア・サービス・キット 同社は 1 月 16 日に、2024 年 12 月に Microsoft 365 アカウントを対象にすると発表しました。
このキットは Sneaky 2FA と呼ばれ、脅威アクター サービス Sneaky Log によって Telegram を通じて配布されました。約 100 のドメインに関連付けられており、少なくとも 2024 年 10 月から活動しています。
卑劣な 2FA は敵対者中間攻撃であり、2 つのデバイス (この場合は Microsoft 365 を搭載したデバイスとフィッシング サーバー) 間で送信される情報を傍受することを意味します。卑劣な 2FA は、ビジネス電子メール侵害攻撃のクラスに分類されます。
Sekoia アナリストのクエンティン氏は、「AiTM フィッシングおよびビジネス電子メール侵害 (BEC) 攻撃に関連するサイバー犯罪エコシステムは継続的に進化しており、脅威アクターはおそらくフィッシング サービスの品質と競争力のある価格に基づいて、ある PhaaS プラットフォームから別の PhaaS プラットフォームに機会を捉えて移行しています。」 Bourgue Clermont 氏と Grégoire Clermont 氏は、同社の攻撃分析の中で次のように書いています。
Sneaky 2FA phishing-as-a-service キットはどのように機能しますか?
Sneaky Log へのアクセスを販売します。 フィッシング Telegram のチャットボットを通じてキットを作成します。顧客が支払いを行うと、Sneaky Log は Sneaky 2FA ソース コードへのアクセスを提供します。 Sneaky Log は、侵害された WordPress Web サイトやその他のドメインを使用して、フィッシング キットをトリガーするページをホストします。
この詐欺には、偽の Microsoft 認証ページが潜在的な被害者に表示されることが含まれます。次に、Sneaky 2FA は、「人間であることを確認してください」というプロンプト ボックスを含む Cloudflare ターンスタイル ページを表示します。
被害者が自分のアカウント情報を提供すると、その電子メールとパスワードがフィッシング サーバーに送信されます。 Sneaky Log のサーバーは利用可能なものを検出します 2FA メソッド Microsoft 365 アカウントの場合は、ユーザーにアカウントをフォローするよう求めます。
ユーザーは実際の Office365 URL にリダイレクトされますが、フィッシング サーバーは Microsoft 365 API を通じてユーザーのアカウントにアクセスできるようになります。
フィッシング サイトへの訪問者がボット、クラウド プロバイダー、プロキシ、VPN、データ センターから発信された場合、または「既知の不正行為に関連する」IP アドレスを使用している場合、ページは Microsoft 関連の Wikipedia エントリにリダイレクトされます。セキュリティ研究チーム TRAC Labs は、2024 年 12 月に、彼らが名付けたフィッシング詐欺で同様の手法を検出しました。 ウィキキット。
Sneaky Logのキットは、2023年9月にリスクプラットフォーム企業Group-1Bが発見した別のフィッシングキットと一部のソースコードを共有しているとSekoia氏は指摘した。このキットは W3LL と呼ばれる脅威アクターに関連付けられていました。
Sneaky Log は Sneaky 2FA を月額 200 ドルで販売しており、支払いは暗号通貨で行われます。セコイア氏によれば、これはスニーキー・ログの犯罪競合他社が提供するキットよりもわずかに安いという。
参照: 多要素認証とスパム フィルターはフィッシングを減らすことができますが、それを理解している従業員は ソーシャルエンジニアリング技術 は防御の第一線です。
卑劣な 2FA を検出して軽減する方法
Sneaky 2FA に関連するアクティビティは、ユーザーの Microsoft 365 監査ログで検出できると Sekoia 氏は述べています。
特に、フィッシングの試みを調査しているセキュリティ研究者は、認証フローの各ステップで HTTP リクエストに対して異なるハードコーディングされたユーザー エージェント文字列を目にする可能性があります。ユーザー認証手順が問題のないものであれば、このようなことは考えられません。
セコイアは、 シグマ検出ルール これは、「iOS 上の Safari ユーザー エージェントによる Login:login イベントと Windows 上の Edge ユーザー エージェントによる Login:resume イベントを検索します。どちらも同じ相関 ID を持ち、10 分以内に発生します。」
セキュリティ専門家は、緊急を要するメールや恐ろしいメールなど、不審なメールにアクセスしないよう従業員に注意を喚起できます。 Sekoia は、QR コードを含む「Final Lien Waiver.pdf」というタイトルの悪意のある電子メールの添付ファイル内に Sneaky 2FA を発見しました。 QR コードに埋め込まれた URL により、ページが侵害されました。
その他の最近のフィッシング攻撃は Microsoft をターゲットにしています
Microsoft は遍在しているため、攻撃者が直接攻撃を実行する場合でも、サービスとしてのフィッシング ツールを販売する場合でも、脅威アクターにとって豊富な狩場となっています。
2023 年、Microsoft の脅威インテリジェンス チームは、次のようなサービスを標的としたフィッシング キットを公開しました。 Office または Outlook。同年後半、プルーフポイントはマスクを剥がした ExilProxy、二要素認証を回避できるフィッシング キット。
2024 年 10 月、Check Point は Microsoft 製品のユーザーに対し、次のことを警告しました。 洗練された模倣 アカウント情報を盗もうとしています。
#要素セキュリティをターゲットにした卑劣なログ #フィッシング手口