Yeni MFA-Bypassing Kimlik Yardım Kiti Microsoft 365, Gmail Hesapları Hedefleri

2 yıl önce

Siber suçlular giderek daha fazla Microsoft 365 ve Gmail hesaplarını hedeflemek ve iki faktörlü kimlik doğrulama (2FA) korumasını atlamak için 'Tycoon 2FA' adlı yeni bir Hizmet Olarak Kimlik Avı (PHAAS) platformu kullanıyor.

Tycoon 2FA, Sekoia analistleri tarafından Ekim 2023'te rutin tehdit avı sırasında keşfedildi, ancak Saad Tycoon grubunun özel telgraf kanalları aracılığıyla sunduğu en azından Ağustos 2023'ten beri aktif.

Phaas Kit, Dadsec Ott gibi ortadaki diğer düşman (AITM) platformlarıyla benzerlikleri paylaşıyor ve olası kod yeniden kullanımını veya geliştiriciler arasında bir işbirliği öneriyor.

2024'te Tycoon 2FA, kiti geliştirmek için sürekli bir çaba gösteren daha gizli olan yeni bir versiyon yayınladı. Şu anda, hizmet 1.100 alandan yararlanmaktadır ve binlerce kimlik avı saldırısında gözlemlenmiştir.

Tycoon 2FA saldırıları, tehdit aktörünün, kurbanın girdisini engelleyen ve onları meşru hizmete aktaran kimlik avı web sayfasını barındıran bir ters proxy sunucusu kullanarak oturum çerezlerini çaldığı çok aşamalı bir işlem içerir.

Skoia, "Kullanıcı MFA Mücadelesini tamamladıktan ve kimlik doğrulama başarılı olduğunda, Orta'daki sunucu oturum çerezlerini yakalar." Bu şekilde, saldırgan bir kullanıcının oturumunu tekrarlayabilir ve çok faktörlü kimlik doğrulama (MFA) mekanizmalarını atlayabilir.

Sekoia'nın raporu, aşağıda açıklandığı gibi yedi farklı aşamadaki saldırıları açıklamaktadır:

Saldırıya genel bir bakış, sürecin tüm adımlarını içeren aşağıdaki şema ile açıklanmaktadır.

Sekoia, bu yıl yayınlanan Tycoon 2FA kimlik avı kitinin en son sürümünün, kimlik avı ve kaçırma yeteneklerini geliştiren önemli değişiklikler getirdiğini bildirdi.

Temel değişiklikler arasında JavaScript ve HTML kodunda güncellemeler, kaynak alma sırasındaki değişiklikler ve botlardan ve analitik araçlardan gelen trafiği engellemek için daha kapsamlı filtreleme yer alır.

Örneğin, kit şimdi, URL'lerin faaliyetlerini gizlemek için psödorandom adları kullanılarak Cloudflare Turnstile Challenge'ı çözülene kadar kötü niyetli kaynaklar yüklemeyi geciktiriyor.

Ayrıca, veri merkezlerine bağlı TOR ağ trafiği veya IP adresleri artık daha iyi tanımlanırken, trafik belirli kullanıcı ajanı dizelerine göre reddedilir.

Operasyon ölçeği ile ilgili olarak, Sekoia, şu anda kimlik avı operasyonları için tycoon 2FA kullanan geniş bir kullanıcı tabanının kanıtı olduğu için önemli olduğunu bildirmektedir.

Operatörlere bağlı bitcoin cüzdanı, Ekim 2019'dan bu yana 1.800'den fazla işlem kaydetti ve kitin başlatıldığı Ağustos 2023'ten itibaren kayda değer bir artış oldu.

530'dan fazla işlem 120 doların üzerindeydi, bu da 10 günlük bir kimlik avı bağlantısının giriş fiyatı. Mart 2024 ortasına kadar, tehdit aktörlerinin cüzdanı toplam 394.015 $ değerinde kripto para almıştı.

Tycoon 2FA, siber suçlulara zaten birçok seçenek sunan bir Phaas alanına yeni bir ektir. 2FA korumalarını atlayabilen diğer önemli platformlar arasında labhost, büyüklük ve robin bankaları bulunur.

Tycoon 2FA operasyonuna bağlı uzlaşma göstergelerinin (IOCS) bir listesi için Sekoia, 50'den fazla girişle bir depoya sunar.

Bilgisayar korsanları FCC'yi hedefleyin, Kripto Firmaları Gelişmiş Okta Kimlik Avı Saldırılarında

Labhost siber suç hizmeti, Phish Kanadalı banka kullanıcılarının kimsesine izin verir

Devam Eden Microsoft Azure Hesabı Kaçırma Kampanyası Yöneticileri

Rus hackerlar Wineloader kötü amaçlı yazılımla Alman siyasi partilerini hedefleyin

Spa Grand Prix E -posta Hesabı Hayranlardan Phish Bankacılık Bilgilerine Hacklendi

Kaynak: Bleeping Computer

More Posts