В продължение на 6 години не е била открита фишинг кампания, насочена към потребителите на наследената услуга за единен вход на Microsoft: над 150 организации в секторите на образованието, здравеопазването, държавното управление и технологиите. Нападателите разчитат на техники за социално инженерство, а не на технически уязвимости в системите.
Киберпрестъпниците изпращат фишинг имейли на потенциалните жертви, представяйки се за представители на службите за сигурност. След като кликне върху линк от такова електронно писмо, потребителят на корпоративна система се насочва към фалшива страница за вход в Active Directory Federation Services (ADFS), където въвежда своите идентификационни данни и код за многофакторна автентикация.
Схемата се изпълнява почти без промяна от 2018 година насам, твърдят от Abnormal Security. Няма конкретен извършител на атаката – кампанията е свързана с няколко финансово мотивирани киберпрестъпни групи, които могат да продават откраднати идентификационни данни.
Повечето жертви се намират в Северна Америка, Европа и Австралия. На образователните организации се падат 52,8% от атаките, на здравните – 14,8%, а на правителствените агенции – 12,5%. Microsoft призова клиентите си да се откажат от услугата ADFS в полза на по-надеждната Entra ID, но по финансови и технически причини това не винаги е възможно: в много организации продължават да се използват наследени системи, съвместими само с ADFS, а преминаването към Entra би изисквало сложно внедряване на нови инструменти.
Въпреки това подобни фишинг атаки са възможни и с Entra, отбелязват от Abnormal Security. Според експертите по-ефективен начин за защита е да се съкрати срокът на валидност на токените и кодовете за многофакторно удостоверяване – това ще ограничи възможността нападателите да използват откраднати данни. Блокирането на известни домейни, свързани с кампанията също ще помогне – киберпрестъпниците разчитат на същата инфраструктура от години.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!