Tags

16 stron

Microsoft 365

NovaCookies: Złośliwy zestaw narzędzi do kampanii phishingowych wykorzystuje powiadomienia Docusign do kradzieży sesji Microsoft 365

Odkryto NovaCookies, zestaw phishingowy AitM wykorzystujący Docusign do kradzieży sesji Microsoft 365. Raport The Hackers News.

Odkryto nowy, oparty na subskrypcji zestaw narzędzi phishingowych “adversary-in-the-middle” (AitM) o nazwie NovaCookies, który wykorzystuje autentyczne powiadomienia Docusign do przekierowywania użytkowników na fałszywe strony logowania Microsoft 365, skutecznie kradnąc uwierzytelnione sesje. Narzędzie to działa jako platforma typu “phishing-as-a-service” (PhaaS), umożliwiając cyberprzestępcom atakowanie organizacji na całym świecie poprzez imitację zaufanych usług i przechwytywanie danych uwierzytelniających, w tym kodów uwierzytelniania wieloskładnikowego.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Kampania Mirage2FA uderza w 4500 firm, wykorzystując przepływy logowania Microsoft 365

Kampania Mirage2FA wykorzystuje luki w Microsoft 365, omijając 2FA i kradnąc sesje. Ponad 4500 firm zagrożonych. Dowiedz się, jak się chronić.

Kampania phishingowa Mirage2FA, trwająca od 2024 do 2026 roku, zagraża tysiącom firm w USA i UE, skutecznie obchodząc uwierzytelnianie dwuskładnikowe (2FA) poprzez nadużywanie legalnych przepływów logowania do Microsoft 365. Narzędzie to kradnie hasła i ciasteczka sesji, co umożliwia przejęcie uwierzytelnionych sesji, prowadząc do ryzyka podszywania się, oszustw i dalszych naruszeń bezpieczeństwa, dotykając przede wszystkim sektory technologii, produkcji i edukacji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Phishing Microsoft 365 AitM przechwytuje konta w celu zbierania e-maili z płac i finansów

Aktywna kampania phishingowa AitM dla Microsoft 365 przechwytuje konta, by kraść e-maile z płac i finansów, wykorzystując proxy i ukryte przekierowania.

Badacze cyberbezpieczeństwa ostrzegają przed szeroko zakrojoną kampanią phishingową wykorzystującą techniki adversary-in-the-middle (AitM) do przejmowania kont Microsoft 365. Celem jest identyfikacja kluczowych pracowników działów finansowych i HR w celu kradzieży wrażliwych danych, takich jak e-maile dotyczące płac, faktur i umów, a kampania ta, wykorzystująca rezydencyjne proxy i złożone łańcuchy przekierowań, dotyka organizacji w wielu sektorach i krajach, wykazując powiązania z atakami typu “Payroll Pirate”.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Policja rozbiła narzędzie phishingowe Kratos, służące do kradzieży sesji Microsoft 365 i omijania MFA

Policja rozbiła Kratos, narzędzie phishingowe do kradzieży sesji Microsoft 365 i omijania MFA. Zlikwidowano 200 serwerów, zatrzymano operatora.

Organy ścigania z Niemiec i USA zdemontowały kluczową infrastrukturę narzędzia phishingowego Kratos, uznawanego za jedno z najszerzej stosowanych na świecie. Niemiecka policja zlikwidowała ponad 200 serwerów i zatrzymała w Indonezji domniemanego twórcę i operatora systemu, który umożliwiał kradzież nie tylko haseł, ale także ciasteczek sesji, pozwalając na ominięcie uwierzytelniania dwuskładnikowego (MFA) dzięki technice ataku “człowiek w środku” (AiTM).

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Malware HollowGraph ukrywa C2 i skradzione pliki w wydarzeniach Microsoft 365 z datą 2050 roku

Malware HollowGraph ukrywa C2 i skradzione pliki w wydarzeniach Microsoft 365 z datą 2050 roku, wykorzystując API Graph i DNS do komunikacji.

Nowo odkryty implant szpiegowski, nazwany HollowGraph, wykorzystuje przejęty kalendarz Microsoft 365 jako kanał dowodzenia, ukrywając instrukcje operatora i skradzione pliki jako załączniki w wydarzeniach z datą w roku 2050. Malware ten działa poprzez legalny ruch API Microsoft Graph, co utrudnia jego wykrycie, wykorzystując przy tym szyfrowanie RSA i AES-256 oraz alternatywny kanał DNS do odświeżania danych uwierzytelniających Entra ID. Chociaż technika ta nie wykorzystuje luk w oprogramowaniu Microsoft, a jedynie skompromitowane konta, Group-IB wiąże ją z aktorami związanymi z irańskim Ministerstwem Wywiadu i Bezpieczeństwa, wskazując na potrzebę monitorowania nietypowych zmian w kalendarzu i ruchu DNS.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

ACR Stealer wykorzystuje wabiki ClickFix do kradzieży tokenów przeglądarki i plików Microsoft 365

ACR Stealer kradnie tokeny przeglądarki i pliki Microsoft 365. Dowiedz się, jak działa i jak się chronić przed tym zagrożeniem.

ACR Stealer, złośliwe oprogramowanie istniejące od 2024 roku, skutecznie kradnie dane z sieci firmowych, w tym zapisane hasła przeglądarek, aktywne tokeny sesji oraz dokumenty Microsoft 365 i pliki z folderów synchronizowanych z OneDrive i SharePoint. Atak rozpoczyna się od wprowadzenia przez użytkownika polecenia do okna “Uruchom”, a kampanie wykorzystują tzw. “wabiki ClickFix” do kradzieży danych uwierzytelniających, tokenów uwierzytelniających i poufnych dokumentów, często maskując szkodliwy ładunek w obrazach JPEG, przy czym jedna z metod działania odbywa się całkowicie w pamięci operacyjnej.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Nowa usługa PhaaS Forg365 celuje w Microsoft 365, wykorzystując kradzież sesji i ataki AitM

Forg365, nowa usługa PhaaS, celuje w Microsoft 365, wykorzystując kradzież sesji i ataki AitM. Dowiedz się, jak działa i jak się chronić.

Nowa operacja typu Phishing-as-a-Service (PhaaS) o nazwie Forg365 wykorzystuje kombinację phishingu z kodem urządzenia, taktyk adversary-in-the-middle (AitM), omijania zabezpieczeń antyspamu, sztucznej inteligencji (AI) do tworzenia atrakcyjnych treści oraz operacji pocztowych po przejęciu kont, celując w konta Microsoft 365. Rozpowszechniana przez Telegram i kosztująca 400 dolarów miesięcznie, usługa ta oferuje dojrzały przepływ pracy dla operatorów, umożliwiając nawet mało technicznie zaawansowanym aktorom zagrożeń przeprowadzanie kampanii phishingowych na dużą skalę, między innymi dzięki automatyzacji przechwytywania tokenów i rozszerzeniu ForgCookie zapewniającemu ciągły dostęp do skompromitowanych kont.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Błędnie skonfigurowany serwer ujawnił trzy operacje phishingowe Evilginx wymierzone w Microsoft 365

Odkryto trzy operacje phishingowe Evilginx wymierzone w Microsoft 365, wykorzystujące różne metody omijania MFA. Analiza błędnej konfiguracji serwera i rekomendacje obronne.

Błąd konfiguracji serwera phishingowego opartego na Evilginx umożliwił firmie Lexfo odkrycie trzech operacji ukierunkowanych na użytkowników Microsoft 365, z których dwie stosowały różne metody omijania uwierzytelniania wieloskładnikowego (MFA), a trzecia wykorzystywała lukę w przepływie logowania OAuth. Ataki te, finansowane przez model językowy i dystrybuowane za pośrednictwem publicznych repozytoriów GitHub, obniżają próg wejścia dla zaawansowanych kampanii phishingowych, wymagając od obrońców stosowania wielowarstwowych strategii bezpieczeństwa, w tym polityk warunkowego dostępu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Hakerzy wykorzystują fałszywą rejestrację kluczy dostępu Entra do uzyskania dostępu do Microsoft 365

Hakerzy wykorzystują fałszywe kampanie telefoniczne do przejmowania kont Microsoft 365 poprzez podszywanie się pod proces rejestracji kluczy dostępu Entra.

Przestępcy wykorzystują nowe fałszywe kampanie telefoniczne (vishing), podszywając się pod Microsoft i nakłaniając użytkowników do rejestracji kluczy dostępu Entra. Celem jest przejęcie kont Microsoft 365 i przeprowadzenie ataków polegających na wymuszeniu okupu, poprzez wdrożenie własnego klucza dostępu, który zapewnia nieautoryzowany dostęp.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowa fala ghost phishing atakuje tradycyjne zabezpieczenia poczty e-mail

Nowa fala ghost phishing atakuje tradycyjne zabezpieczenia poczty e-mail, ukrywając złośliwą treść w przeglądarce i omijając skanowanie URL. Analiza zagrożeń.

Kampania EvilTokens wprowadza nową technikę „ghost phishing”, ukrywającą złośliwą treść do momentu jej odszyfrowania w przeglądarce ofiary, co omija tradycyjne zabezpieczenia i stanowi zagrożenie dla danych firmowych. Analiza w sandboxie ujawnia pełny przebieg ataku, pozwalając na szybszą reakcję i ograniczenie ryzyka przejęcia kont Microsoft 365, szczególnie w sektorach technologicznych i finansowych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)