Μια νέα εκστρατεία phishing έχει συνδεθεί με το Salty2FA, ένα πλαίσιο phishing-as-a-service που έχει σχεδιαστεί για να παρακάμπτει την πολυπαραγοντική ταυτοποίηση (MFA). Η συνεχιζόμενη εκστρατεία χρησιμοποιεί το κιτ για να παρακάμψει τις προστασίες MFA, αναχαιτίζοντας μεθόδους επαλήθευσης, περιστρέφοντας υποτομείς και κρύβοντας τον εαυτό της μέσα σε αξιόπιστες πλατφόρμες όπως το Cloudflare Turnstile, σύμφωνα με τα ευρήματα της εταιρείας κυβερνοασφάλειας Ontinue.
Δείτε επίσης: Το εργαλείο SpamGPT χρησιμοποιείται από χάκερ για επιθέσεις Phishing

Σε μια αποκάλυψη που μοιράστηκε με το CSO πριν από τη δημοσίευσή της την Τρίτη, η Ontinue ανέφερε ότι η εκστρατεία χρησιμοποιεί ‘αξιοσημείωτες τεχνικές καινοτομίες‘ που περιλαμβάνουν τακτικές αποφυγής που δεν είχαν παρατηρηθεί προηγουμένως με τη χρήση του κιτ. “Το Salty2FA είναι μια υπενθύμιση ότι το phishing έχει εξελιχθεί σε επιχειρησιακές δραστηριότητες επιπέδου επιχείρησης, με προηγμένες τακτικές αποφυγής και πειστικές προσομοιώσεις MFA“, δήλωσε ο Brian Thornton, Senior Sales Engineer στη Zimperium.
Το Salty2FA παρατηρήθηκε για πρώτη φορά στα μέσα του 2025 και έχει ήδη υποστηρίξει πολλαπλές εκστρατείες κατά χρηστών του Microsoft 365 παγκοσμίως. Στην εκστρατεία, οι επιτιθέμενοι στήνουν μια πολυεπίπεδη υποδομή ξεκινώντας με μια κακόβουλη ανακατεύθυνση που φιλοξενείται σε έναν νέο λογαριασμό ‘aha[.]io‘. Τα θύματα διοχετεύονται μέσω μιας πύλης Cloudflare Turnstile για να φιλτραριστεί η αυτοματοποιημένη ανάλυση πριν καταλήξουν στη τελική σελίδα συλλογής διαπιστευτηρίων. Εκεί, το Salty2FA προσομοιώνει πολλαπλές ροές MFA, συμπεριλαμβανομένων SMS, εφαρμογών επαλήθευσης, ειδοποιήσεων push και ακόμη και υλικών tokens — ενώ εφαρμόζει δυναμική εταιρική επωνυμία με βάση τον τομέα email του θύματος για να κάνουν τις πύλες phishing να φαίνονται αυθεντικές.
Δείτε ακόμα: Hackers καταχρώνται το Amazon SES για phishing επιθέσεις

Η εκστρατεία δείχνει πώς οι αντίπαλοι υπονομεύουν το MFA, την πρακτική ασφαλείας που κάποτε θεωρούνταν ως ο ασφαλέστερος τρόπος προστασίας των λογαριασμών. Το κιτ χρησιμοποιεί συνδυασμό τομέων, απόκρυψη και χειρισμό του Cloudflare Turnstile για να δημιουργήσει πύλες σχεδόν αδιάκριτες από τις νόμιμες σελίδες σύνδεσης. Ο CISO της Keeper Security, Shane Barney, το χαρακτήρισε ως “την άφιξη του phishing 2.0–επιθέσεις σχεδιασμένες να παρακάμπτουν τις ίδιες τις προστασίες που κάποτε εμπιστεύονταν οι οργανισμοί.”
Εκτός από τις προκλήσεις του Cloudflare Turnstile, η εκστρατεία χρησιμοποιεί περιστροφή υποτομέων και γεω-αποκλεισμό για προηγμένη αποφυγή. Κάθε θύμα λαμβάνει έναν μοναδικό υποτομέα, παρακάμπτοντας τις μαύρες λίστες τομέων, ενώ η κυκλοφορία από προμηθευτές ασφαλείας και παρόχους cloud αποκλείεται, ώστε μόνο οι πραγματικοί χρήστες να φτάνουν στη σελίδα phishing.
Δείτε επίσης: Κατάχρηση του iCloud Calendar για αποστολή phishing emails

Η αντιμετώπιση του Salty2FA μπορεί να χρειαστεί κάτι περισσότερο από κωδικούς πρόσβασης και παραδοσιακούς ελέγχους, συμφώνησαν οι ειδικοί του κλάδου. Ο Darren Guccione, CEO της Keeper Security, υποστήριξε ότι τα passkeys και η ταυτοποίηση χωρίς κωδικούς πρόσβασης θα πρέπει να αποτελούν μέρος της στρατηγικής. Οι ερευνητές της Ontinue έχουν προτείνει τη μετατόπιση από στατικούς ελέγχους, τους οποίους το Salty2FA παρακάμπτει εύκολα, προς την αμμοδοκιμή και την επιθεώρηση σε πραγματικό χρόνο ύποπτων τομέων. Τονίζουν επίσης ότι η ευαισθητοποίηση των χρηστών παραμένει κρίσιμη, καθώς οι πύλες phishing μιμούνται τόσο πιστά τις νόμιμες τοποθεσίες που οι τεχνικοί έλεγχοι μόνοι τους δεν μπορούν να τις σταματήσουν αξιόπιστα.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
