1758027519
2025-09-16 12:38:00
重要なテイクアウト:
- サービスとしての新しいフィッシングプラットフォームは、企業のセキュリティ上の懸念を引き起こしています。
- 高度なテクニックを使用して、資格情報とセッショントークンをリアルタイムで盗みます。
- 研究者は、脅威に対抗するためのより強力な認証と検出措置を推奨しています。
サイバーセキュリティの研究者は持っています voidproxyを開示しました、攻撃者がログイン資格情報とセッショントークンをリアルタイムで傍受できるようにするサービスとしての洗練されたフィッシングプラットフォーム。 Voidproxyは、Microsoft 365、Google Workspace、およびFederated Identity Providersの企業顧客に脅威を与えています。
OKTAの脅威インテリジェンスチームは、ボイドプロキシフィッシングとしてのサービスプラットフォームを発見して分析しました。彼らはそれをスケーラブルで回避的で非常に洗練されたものとして説明しているため、サイバー犯罪者が検出が難しいフィッシング攻撃を開始する障壁を下げるため、特に危険になります。
ボイドプロキシ攻撃はどのように機能しますか?
ボイドプロキシ攻撃は、正当な電子メールマーケティングサービスの妥協したアカウントから送信されたフィッシングメールから始まります。これらの電子メールには、選択された被害者がMicrosoftまたはGoogleのサインインポータルを模倣する偽のログインページに導く短いリンクが含まれています。資格情報のターゲットを絞っていないユーザーは、代わりに検出を避けるために一般的なウェルカムページに送信されます。
これらの盗まれたセッショントークンは、プラットフォームの管理パネルを介して攻撃者がアクセスできます。この攻撃をサポートするインフラストラクチャは、CloudFlareによって保護された使い捨てドメインでホストされています。これにより、Captchaの課題とトラフィックフィルタリングが追加され、正当性が向上し、自動セキュリティスキャンが回避されます。
マイクロソフトフィッシングページのドメインパターン(画像クレジット:okta)
ボイドプロキシ攻撃から組織を保護する方法は?
voidproxyなどの攻撃から組織を保護するために、組織はフィッシングに耐性のある認証方法(FIDO2ベースのPassKeysなど)を実装する必要があります。これらのメソッドは、認証をデバイスとユーザーに結合するため、盗まれたトークンを再利用することはほぼ不可能になります。
さらに、組織は電子メールフィルタリングおよびリンク分析ツールを展開して、フィッシングメールを検出およびブロックする必要があります。さらに、セキュリティチームは、異常なログインパターンを監視し、行動分析を使用して異常にフラグを立てる必要があります。また、ユーザーが悪意のあるインフラストラクチャに到達できないようにするために、ネットワークレベルの保護(安全なWebゲートウェイやDNSフィルタリングなど)を使用することもお勧めします。
#Voidproxy #Phishing #PlatformはMicrosoft #365Google #Workspaceをターゲットにしています