Saldırganlar artık e -posta güvenlik ağ geçitleri tarafından algılamadan kaçınmak için tasarlanmış hedeflenen kimlik avı saldırılarında Microsoft kimlik bilgilerini çalmak için tehlikeye atılmış Microsoft 365 hesapları aracılığıyla gönderilen şifreli RPMSG eklerini kullanıyor.
RPMSG dosyaları (kısıtlı izin mesajı dosyaları olarak da bilinir), Microsoft'un hak yönetimi hizmetleri (RMS) kullanılarak oluşturulan şifrelenmiş e -posta mesaj ekleridir ve yetkili alıcılara erişimi kısıtlayarak hassas bilgilere ekstra bir koruma katmanı sunar.
Bunları okumak isteyen alıcılar, Microsoft hesaplarını kullanarak kimlik doğrulaması yapmalı veya içeriklerin şifresini çözmek için bir kerelik bir şifre almalıdır.
Trustwave'in yakın zamanda keşfedildiği gibi, RPMSG'nin kimlik doğrulama gereksinimleri artık sahte giriş formlarını kullanarak Microsoft kimlik bilgilerini teslim etmek için hedefleri kandırmak için kullanılıyor.
Trustwave, "Bu durumda bir ödeme işleme şirketi olan Talus Pay'dan, tehlikeye atılmış bir Microsoft 365 hesabından kaynaklanan bir e -posta ile başlıyor." Dedi.
"Alıcılar alıcı şirketinin faturalandırma departmanında kullanıcılardı. Mesaj, Microsoft şifreli bir mesaj gösteriyor."
Tehdit oyuncusu e -postaları, hedeflerden korunan mesajı çözmek ve açmak için "mesajı oku" düğmesini tıklamasını ve Microsoft hesaplarında oturum açma isteği ile bir Office 365 web sayfasına yönlendirmesini istemektedir.
Bu meşru Microsoft hizmetini kullanarak kimlik doğrulamasından sonra, alıcılar nihayet bir "Devam etmek için buraya tıklayın" düğmesine tıkladıktan sonra Adobe'nin InDesign hizmetinde barındırılan sahte bir SharePoint belgesine gönderecek olan saldırganların kimlik avı e -postasını görebilir.
Oradan, "Belgeyi Görüntülemek İçin Buraya Tıklayın" ı tıklayın Boş bir sayfa görüntüleyen son hedefe ve başlık çubuğunda, kötü amaçlı bir komut dosyasının çeşitli sistem toplamasına izin vermek için bir tuzak görevi gören bir "yükleme ... bekle" mesajı bilgi.
Toplanan veriler ziyaretçi kimliği, bağlantı jetonu ve karma, ekran kartı oluşturucu bilgileri, sistem dili, cihaz belleği, donanım eşzamanlılığı, yüklü tarayıcı eklentileri, tarayıcı penceresi ayrıntıları ve işletim sistemi mimarisini içerir.
Komut dosyası, hedeflerin verilerini toplayarak yapıldıktan sonra, sayfada, girilen kullanıcı adlarını ve parolaları saldırgan kontrollü sunuculara gönderecek klonlanmış bir Microsoft 365 oturum açma formunu gösterecektir.
Bu tür kimlik avı saldırılarının tespiti ve karşı koymak, Trust -Wave araştırmacıları tarafından gözlemlendiği gibi, düşük hacim ve hedefli doğaları nedeniyle oldukça zor olabilir.
Ayrıca, saldırganların kimlik avı e -postaları ve ana bilgisayar içeriği göndermek için Microsoft ve Adobe gibi güvenilir bulut hizmetlerini kullanması, ek bir karmaşıklık ve güvenilirlik katmanı ekler.
Şifreli RPMSG ekleri, ilk kimlik avı e -postasındaki tek köprünün potansiyel kurbanları meşru bir Microsoft hizmetine yönlendirdiği göz önüne alındığında, e -posta tarama ağ geçitlerinden kimlik avı mesajlarını gizler.
Trustwave, "Kullanıcılarınızı tehdidin doğası konusunda eğitin ve dış kaynaklardan beklenmedik mesajların şifresini çözmeye veya açmaya çalışmamaya çalışmayın."
"Microsoft 365 hesaplarının tehlikeye girmesini önlemek için çok faktörlü kimlik doğrulamayı (MFA) etkinleştirin."
Yeni 'Büyüklük' hizmeti Microsoft 365 kimlik avı saldırılarını basitleştirir
Microsoft Onenote 120 tehlikeli dosya uzantısını engelleyecek
Microsoft, AI destekli Microsoft 365 Copilot Asistan
QBOT kötü amaçlı yazılım, cihazları enfekte etmek için Windows Wordpad exe'yi kötüye kullanır
Çinli bilgisayar korsanları, gizli saldırılarda bize kritik altyapıyı ihlal ediyor
Kaynak: Bleeping Computer