ΑρχικήSecurityΤο phishing kit Astaroth παρακάμπτει το 2FA

Το phishing kit Astaroth παρακάμπτει το 2FA

Ένα εξελιγμένο phishing εργαλείο με την ονομασία «Astaroth» εμφανίστηκε πρόσφατα στις πλατφόρμες εγκλήματος στον κυβερνοχώρο και παρέχει προηγμένες μεθόδους για την παράκαμψη του ελέγχου ταυτότητας δύο παραγόντων (2FA).

Astaroth phishing kit 2fa

Διαφημίστηκε για πρώτη φορά τον Ιανουάριο του 2025 και χρησιμοποιεί session hijacking και υποκλοπή διαπιστευτηρίων σε πραγματικό χρόνο για να παραβιάσει λογαριασμούς Gmail, Yahoo, Office 365 και άλλους.

Σύμφωνα με τους ερευνητές της SlashNext, το phishing kit Astaroth λειτουργεί μέσω ενός evilginx-style reverse proxy, εισχωρώντας ανάμεσα στους χρήστες και σε νόμιμες σελίδες σύνδεσης. Με αυτόν τον τρόπο, μπορεί να καταγράφει ονόματα χρήστη, κωδικούς πρόσβασης, 2FA tokens και session cookies χωρίς να γίνεται αντιληπτό. Μόλις οι εισβολείς αποκτήσουν τα session cookies, μπορούν να παραβιάσουν επαληθευμένα sessions, παρακάμπτοντας πρόσθετους ελέγχους ασφαλείας.

Δείτε επίσης: Επιθέσεις ηλεκτρονικού phishing κάνουν κατάχρηση CDN και CAPTCHA

Astaroth phishing kit: Πώς διαφοροποιείται από άλλα εργαλεία;

Οι δυνατότητες παρακολούθησης του Astaroth, σε πραγματικό χρόνο, το διαφοροποιούν από τα παραδοσιακά phishing kits. Τα συμβατικά kits καταγράφουν τα διαπιστευτήρια σύνδεσης, αλλά συχνά αποτυγχάνουν να παραβιάσουν λογαριασμούς που προστατεύονται από 2FA. Ωστόσο, το Astaroth εισχωρεί ανάμεσα στους χρήστες και σε νόμιμες σελίδες σύνδεσης και προωθεί δυναμικά τα tokens, επιτρέποντας στους εισβολείς να αποκτήσουν πρόσβαση μόλις πραγματοποιηθεί ο έλεγχος ταυτότητας.

“Οι εισβολείς χρησιμοποιούν τώρα man-in-the-middle reverse proxies για να μιμηθούν νόμιμες τοποθεσίες, καταγράφοντας ονόματα χρηστών, κωδικούς πρόσβασης, 2FA tokens και session cookies αμέσως“, εξήγησε ο Jason Soroko, ανώτερος συνεργάτης της Sectigo. “Αυτή η μέθοδος παραβιάζει τις επαληθευμένες περιόδους σύνδεσης προτού η ασφάλεια μπορέσει να αντιδράσει, καθιστώντας το 2FA αναποτελεσματικό“.

Δείτε επίσης: Phishing επίθεση στοχεύει τη μεγαλύτερη τράπεζα της Ουκρανίας

Τα βασικά χαρακτηριστικά του Astaroth phishing kit, σύμφωνα με τη SlashNext, είναι:

  • Καταγραφή credential και session cookie σε πραγματικό χρόνο
  • Χρήση SSL-certified phishing domains για μίμηση ασφαλών sites
  • Συμβατότητα με κωδικούς που βασίζονται σε SMS, ειδοποιήσεις push και εφαρμογές ελέγχου ταυτότητας

Πώς λειτουργεί η επίθεση

Η επίθεση ξεκινά όταν τα θύματα κάνουν κλικ σε έναν σύνδεσμο phishing, που τα οδηγεί σε έναν κακόβουλο διακομιστή που λειτουργεί ως reverse proxy. Με τα πιστοποιητικά SSL, τα θύματα δεν αντιλαμβάνονται την απειλή. Μόλις εισαχθούν τα διαπιστευτήρια και τα tokens, το phishing kit Astaroth κλέβει τα δεδομένα και ειδοποιεί τους επιτιθέμενους.

“Με την υποκλοπή διαπιστευτηρίων σε πραγματικό χρόνο και τους reverse proxies για την παραβίαση επαληθευμένων sessions, οι εισβολείς μπορούν να παρακάμψουν ακόμη και τις ισχυρότερες άμυνες ηλεκτρονικού “ψαρέματος” – συμπεριλαμβανομένου του ελέγχου ταυτότητας πολλαπλών παραγόντων (MFA)“, δήλωσε ο Patrick Tiquet, αντιπρόεδρος ασφάλειας στην Keeper Security.

Το phishing kit Astaroth παρακάμπτει το 2FA

Η τελική φάση περιλαμβάνει τη χρήση των session cookies για την αναπαραγωγή του περιβάλλοντος σύνδεσης του θύματος. Αυτό παρακάμπτει εντελώς το 2FA, καθώς το session έχει ήδη πιστοποιηθεί.

Προστασία

Οι χρήστες θα πρέπει να είναι προσεκτικοί με τα μηνύματα που λαμβάνουν από αγνώστους ή από υποτιθέμενες γνωστές εταιρείες. Πολλές φορές, οι επιθέσεις phishing ξεκινούν με ένα απλό μήνυμα που ζητάει τα στοιχεία σύνδεσης του χρήστη.

Δείτε επίσης: Mobile phishing: Τι είναι και πώς να προστατευτείτε;

Έπειτα, θα πρέπει να ενημερώνουν τακτικά το λογισμικό τους, συμπεριλαμβανομένου του λειτουργικού συστήματος και των εφαρμογών. Οι ενημερώσεις αυτές συχνά περιλαμβάνουν διορθώσεις ασφαλείας που μπορούν να προστατεύσουν τον χρήστη από τις πιο πρόσφατες απειλές.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η χρήση ενός αξιόπιστου λογισμικού ασφαλείας, όπως ένα antivirus ή μια εφαρμογή ασφαλείας, μπορεί να βοηθήσει στην προστασία από τις επιθέσεις. Αυτά τα εργαλεία μπορούν να αναγνωρίσουν και να μπλοκάρουν ύποπτες ιστοσελίδες ή μηνύματα που προσπαθούν να κλέψουν τα στοιχεία του χρήστη.

Τέλος, οι χρήστες θα πρέπει να είναι προσεκτικοί όταν κατεβάζουν εφαρμογές από το διαδίκτυο. Πολλές φορές, οι εφαρμογές που φαίνονται αθώες μπορεί να περιέχουν κρυφό κώδικα που μπορεί να κλέψει τα στοιχεία του χρήστη ή να προκαλέσει άλλες απειλές για την ασφάλεια.

Πηγή: www.infosecurity-magazine.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS