Новости Касперский обнаружил технику ConsentFix, позволяющую взламывать аккаунты Microsoft 365 без пароля

NewsMaker

I'm just a script
Премиум
28,547
46
8 Ноя 2022
Ни один пароль не пострадал, но доступ к переписке всё равно оказался у чужих людей.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
v2xchi4qm3zxzq6fr47afj8ppzkb5krv.jpg

<div itemprop="articleBody">Приложения для обмена файлами давно стали привычным рабочим инструментом, и именно эта привычка помогает злоумышленникам обходить пароли и многофакторную защиту в новой схеме атак на учётные записи Microsoft 365. Специалисты Касперского назвали новую технику ConsentFix — она стала очередным вариантом известного метода ClickFix, построенного на социальной инженерии и умении заставить человека самому выполнить вредоносное действие.

Атака начинается с письма со ссылкой на поддельный сайт, имитирующий популярный сервис обмена файлами. Жертве сообщают, что для доступа к документу нужно подтвердить личность через Microsoft. После входа в рабочую учётную запись пользователя просят дождаться появления в адресной строке браузера особой пометки, а затем перетащить значок информации из адресной строки в специальное окно на сайте злоумышленников. На деле это действие передаёт атакующим ссылку с сессионным OAuth -токеном — цифровым ключом, который открывает доступ к аккаунту без ввода пароля.

Получив такой токен, злоумышленники могут читать почту жертвы в Outlook, переписку в Teams, а также файлы в OneDrive и SharePoint — набор сервисов зависит от корпоративной подписки Microsoft 365. Доступ к почте позволяет рассылать фишинговые письма от имени сотрудника или проводить BEC-атаки, нацеленные на выманивание денег у партнёров компании. Доступ к облачным хранилищам даёт возможность красть документы, подменять их или загружать туда вредоносные файлы, используя это как плацдарм для дальнейшего проникновения в инфраструктуру организации.

Схема ConsentFix уже распространяется на форумах для киберпреступников вместе с готовым кодом, видеоинструкциями и советами по сбору данных о сотрудниках компаний через <span class="blocked-highlight" title="Соцсеть заблокирована на территории РФ">LinkedIn</span> и другие открытые источники для более убедительных писем. Из-за этого порог входа для начинающих мошенников снижается, и подобные атаки, вероятно, будут встречаться всё чаще.

Для защиты от ConsentFix специалисты Касперского рекомендуют использовать надёжные решения для фильтрации почты на уровне шлюза, чтобы снизить вероятность перехода сотрудников на поддельные страницы, а также регулярно проводить тренинги по кибербезопасности, объясняющие сотрудникам актуальные приёмы социальной инженерии .
 
Источник новости
www.securitylab.ru

Похожие темы