Η εταιρεία διαχείρισης ταυτότητας και πρόσβασης Okta ανακάλυψε μια νέα λειτουργία phishing-as-a-service (PhaaS), με το όνομα VoidProxy, που μπορεί να παρακάμψει τις προστασίες λογαριασμού χρήστη από τρίτους παρόχους single sign-on για να κλέψει διαπιστευτήρια σύνδεσης Microsoft και Google. Ωστόσο, αυτό είναι ένα μεγάλο «αν».

Η αποτελεσματική εκπαίδευση για την ασφάλεια, που βοηθά τους χρήστες να προσέχουν ύποπτα emails, μπορεί να μειώσει τις προσπάθειες των απειλητικών παραγόντων που εγγράφονται στην υπηρεσία. Επίσης, η ανθεκτική στο phishing πιστοποίηση είναι ζωτικής σημασίας για την αποτροπή επιθέσεων που στοχεύουν στην κλοπή διαπιστευτηρίων.
Ωστόσο, η ανακάλυψη είναι σημαντική για τους CSOs που χρησιμοποιούν παρόχους single sign-on τρίτων όπως οι Okta, OneLogin, AuthO, Microsoft Azure AD και Google για την προστασία σύνδεσης. Η εγκληματική υπηρεσία phishing VoidProxy, «αντιπροσωπεύει μια ώριμη, κλιμακούμενη και διακριτική απειλή για τις παραδοσιακούς ελέγχους ασφάλειας email και πιστοποίησης», ανέφερε η Okta σε μια έκθεση την Πέμπτη.
Δείτε επίσης: FBI: Αποκαλύπτει IOCs για hackers που στοχεύουν περιβάλλοντα Salesforce
«Η υπηρεσία χρησιμοποιεί τεχνικές Adversary-in-the-Middle (AitM) για να παρέμβει στα authentication flows σε πραγματικό χρόνο, καταγράφοντας διαπιστευτήρια, κωδικούς MFA και οποιαδήποτε session tokens που δημιουργούνται κατά τη διάρκεια του sign-in event. Αυτή η δυνατότητα μπορεί να παρακάμψει την προστασία αρκετών κοινών μεθόδων multi-factor authentication (MFA), όπως κωδικούς SMS και one-time passwords (OTP) από εφαρμογές πιστοποίησης», έγραψαν οι ερευνητές.
«Προσφέροντας αυτό το εξελιγμένο PhaaS, το VoidProxy μειώνει το τεχνικό εμπόδιο για ένα ευρύ φάσμα απειλητικών παραγόντων και τους επιτρέπει να εκτελέσουν επιθέσεις AitM phishing. Οι λογαριασμοί που παραβιάζονται χρησιμοποιώντας πλατφόρμες PhaaS διευκολύνουν πολλές κακόβουλες δραστηριότητες όπως παραβίαση επιχειρηματικών emails (BEC), οικονομική απάτη, εξαγωγή δεδομένων και lateral movement εντός των δικτύων των θυμάτων».
VoidProxy: Πώς λειτουργεί η επίθεση – Αποφυγή ανάλυσης
Η πλατφόρμα VoidProxy έχει καταφέρει να αποφύγει την ανάλυση μέχρι αυτό το σημείο χρησιμοποιώντας features αντι-ανάλυσης πολλαπλών επιπέδων, συμπεριλαμβανομένων των παραβιασμένων λογαριασμών email, πολλαπλών ανακατευθύνσεων, Captcha challenges από την Cloudflare, Cloudflare Workers και dynamic DNS services.

Μια επίθεση λειτουργεί ως εξής: Τα δολώματα phishing αποστέλλονται από παραβιασμένους λογαριασμούς νόμιμων παρόχων υπηρεσιών email (ESPs) όπως οι Constant Contact, Active Campaign (Postmarkapp), NotifyVisitors και άλλοι.
Αν ένα θύμα πέσει στην παγίδα, κάνει κλικ σε έναν σύνδεσμο που χρησιμοποιεί υπηρεσίες συντόμευσης URL (όπως TinyURL). Γίνονται πολλαπλές ανακατευθύνσεις, πριν ο χρήστης καταλήξει στον πρώτο ιστότοπο. Ο στόχος των ανακατευθύνσεων είναι να αποφευχθεί η αυτοματοποιημένη ανάλυση. Πριν φορτωθεί ο πρώτος ιστότοπος, ο χρήστης βλέπει ένα Captcha challenge από την Cloudflare για να καθοριστεί αν το αίτημα προέρχεται από έναν διαδραστικό χρήστη ή ένα bot.
Δείτε επίσης: Κυβερνοασφάλεια στην Εποχή της Τεχνητής Νοημοσύνης
Οι πρώτες σελίδες phishing φιλοξενούνται σε domains που έχουν καταχωρηθεί με μια ποικιλία TLDs χαμηλού κόστους και φήμης, όπως .icu, .sbs, .cfd, .xyz, .top και .home. Η έκθεση της Okta αναφέρει ότι αυτό μειώνει τα λειτουργικά κόστη για το VoidProxy και επιτρέπει στους επιτιθέμενους να αντιμετωπίζουν τα domains ως αναλώσιμα assets, εγκαταλείποντάς τα γρήγορα μόλις εντοπιστούν και μπλοκαριστούν. Οι ιστότοποι phishing τοποθετούνται πίσω από την Cloudflare, κρύβοντας αποτελεσματικά τη πραγματική διεύθυνση IP του διακομιστή του ιστότοπου phishing και καθιστώντας πολύ πιο δύσκολο για τις ομάδες ασφαλείας να εντοπίσουν και να καταργήσουν τον κακόβουλο host.
Το πρόγραμμα περιήγησης του θύματος επικοινωνεί στη συνέχεια με έναν Cloudflare Worker (*.workers.dev). Η Okta πιστεύει ότι αυτός ο worker πιθανότατα λειτουργεί ως gatekeeper και lure loader για να φιλτράρει την εισερχόμενη κυκλοφορία και να φορτώσει την κατάλληλη σελίδα phishing για οποιονδήποτε στόχο.
Μόλις περαστεί το Captcha challenge, ο χρήστης βλέπει ένα τέλειο αντίγραφο μιας νόμιμης πύλης σύνδεσης Microsoft ή Google. Οποιαδήποτε προσπάθεια πρόσβασης στον ιστότοπο χρησιμοποιώντας αυτοματοποιημένους σαρωτές ή άλλα εργαλεία ασφαλείας ανακατευθύνει τον χρήστη σε μια γενική σελίδα «Καλώς ήρθατε» χωρίς περαιτέρω λειτουργικότητα.
Τα διαπιστευτήρια πηγαίνουν σε adversary-in-the-middle server
Αν ένα θύμα εισάγει τα κύρια διαπιστευτήρια Microsoft ή Google στη σελίδα phishing, τα δεδομένα αποστέλλονται στον βασικό AitM proxy server του VoidProxy. Εδώ έρχεται στο προσκήνιο η εξελιγμένη, πολυεπίπεδη φύση του VoidProxy, λέει η Okta. Οι Federated users ανακατευθύνονται σε επιπλέον σελίδες, αφού παρέχουν τα κύρια διαπιστευτήρια για τον λογαριασμό τους Microsoft ή Google. Οι Non-federated users ανακατευθύνονται απευθείας στους διακομιστές Microsoft και Google μέσω της υποδομής proxy. Ένας βασικός διακομιστής proxy που φιλοξενείται σε εφήμερη υποδομή εκτελεί μια επίθεση AitM. Αυτός ο διακομιστής λειτουργεί ως reverse proxy για να καταγράψει και να μεταδώσει πληροφορίες, συμπεριλαμβανομένων των ονομάτων χρήστη, κωδικών πρόσβασης και απαντήσεων MFA, σε νόμιμες υπηρεσίες όπως οι Microsoft, Google και Okta.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Όταν η νόμιμη υπηρεσία επικυρώνει την πιστοποίηση και εκδίδει ένα session cookie, ο VoidProxy proxy server παρεμβαίνει. Ένα αντίγραφο του cookie εξάγεται και καθίσταται διαθέσιμο στον επιτιθέμενο μέσω του πίνακα διαχείρισής του. Ο επιτιθέμενος είναι πλέον κάτοχος ενός έγκυρου session cookie και μπορεί να αποκτήσει πρόσβαση στον λογαριασμό του θύματος.
Δείτε επίσης: Επίθεση Clickfix υπόσχεται “Δωρεάν WiFi” αλλά διανέμει malware
Οι κίνδυνοι των SMS και OTP
«Η έκθεση υπογραμμίζει τους κινδύνους των παλαιών τύπων multi-factor authentication όπως οι κωδικοί SMS και οι κωδικοί one-time password (OTP) σε συνδυασμό με την κλοπή session tokens», σχολίασε ο David Shipley από τον Καναδικό πάροχο εκπαίδευσης για την ασφάλεια Beauceron Security. «Το κόλπο εδώ είναι να διασφαλιστεί ότι οι χρήστες του οργανισμού έχουν εναλλακτικές λύσεις όταν οι πιο εξελιγμένες προσεγγίσεις όπως το 2FA με βάση εφαρμογές δεν είναι διαθέσιμες». Το άλλο κόλπο, πρόσθεσε, είναι να γίνει η μετάβαση στο MFA πιο εύκολη και πιο βολική.
Θα μπορούσε η εκπαίδευση για την ασφάλεια να μειώσει αυτή την επίθεση από την αρχή; Ο Johannes Ullrich, επικεφαλής έρευνας στο SANS Institute έχει αμφιβολίες. «Η εκπαίδευση για την ασφάλεια έχει επανειλημμένα αποδειχθεί αναποτελεσματική», είπε. Ο Shipley ήταν πιο αισιόδοξος. «Ένα αποτελεσματικό πρόγραμμα ευαισθητοποίησης για την ασφάλεια μπορεί να μειώσει την κορυφή του κίνδυνου, αλλά δεν μπορεί να την εξαλείψει. Η έρευνά μας δείχνει ότι αμέσως μετά την εκπαίδευση, η πιθανότητα κάποιος να κάνει κλικ σε ένα phishing είναι ακόμα 3,5%. Μετά από 90 ημέρες, η πιθανότητα είναι 15%, μετά από 360, είναι ένα τεράστιο 95%. Έτσι [μόνο] η ετήσια εκπαίδευση δεν θα το μειώσει».
Και οι δύο συμφώνησαν για τη σημασία της ύπαρξης και ανθεκτικών στο phishing αμυνών. «Η ανθεκτικότητα στο phishing πρέπει να είναι μια βασική απαίτηση για την πιστοποίηση», είπε ο Ullrich. «Υπάρχουν δύο πράγματα που πρέπει να γνωρίζουν οι CSOs για τις σύγχρονες επιθέσεις phishing και τις άμυνες», πρόσθεσε. «Πρώτα απ’ όλα, οι μέθοδοι πιστοποίησης πρέπει να είναι ασφαλείς από phishing. Οποιαδήποτε μέθοδος που επιτρέπει στον χρήστη να επιλέξει διαπιστευτήρια για να εισάγει σε έναν συγκεκριμένο ιστότοπο δεν είναι ασφαλής από phishing. Μέθοδοι όπως τα Passkeys, που αυτόματα αντιστοιχούν διαπιστευτήρια σε ιστότοπους, είναι ασφαλείς και πρέπει να εφαρμοστούν. Οι διαχειριστές κωδικών πρόσβασης παρέχουν κάποια προστασία, αλλά οι χρήστες συνήθως μπορούν να παρακάμψουν αυτήν την ασφάλεια. Δεύτερον, δεν υπάρχει ασφαλής πιστοποίηση για μια πραγματική επίθεση ‘machine in the middle’ ή machine in the browser’. Σε αυτή την περίπτωση, οι επιτιθέμενοι μπορούν να αποκτήσουν post-authentication session credentials, και η πραγματική μέθοδος πιστοποίησης είναι άσχετη».
Δείτε επίσης: Η Apple προειδοποιεί για επιθέσεις spyware
Η Google έχει προτείνει τα Device Bound Session Credentials (DBSC), αλλά δεν έχουν υιοθετηθεί ευρέως ακόμα. Τα DBSC προσθέτουν ένα επίπεδο ασφάλειας με υποστήριξη hardware (όπως το Trusted Platform Module) για να διασφαλίσουν ότι οι συνεδρίες συνδέονται με συγκεκριμένες συσκευές. Οι συνεδρίες χρησιμοποιούν cookies μικρής διάρκειας. Όταν ένα από αυτά τα cookies λήξει, το πρόγραμμα περιήγησης αποδεικνύει την κατοχή ενός ιδιωτικού κλειδιού πριν τα ανανεώσει. Αυτή η διαδικασία συνδέει τη συνέχεια της συνεδρίας με την αρχική συσκευή.

Συστάσεις – Προστασία
Στην έκθεσή της, η Okta προτείνει στους CSOs να:
- υποχρεώσουν τους χρήστες να χρησιμοποιούν passkeys, security keys ή smart cards passkeys
- επιβάλουν phishing-resistance στις πολιτικές
- περιορίσουν την πρόσβαση σε ευαίσθητες εφαρμογές σε συσκευές που η διαχείρισή τους γίνεται από endpoint management tools. Για πρόσβαση σε λιγότερο ευαίσθητες εφαρμογές, να απαιτούν καταχωρημένες συσκευές που δείχνουν δείκτες βασικής υγιεινής κυβερνοασφάλειας
- αρνούνται ή να απαιτούν υψηλότερη διασφάλιση για αιτήματα από σπάνια χρησιμοποιούμενα δίκτυα
- εντοπίζουν αιτήματα για πρόσβαση σε εφαρμογές που αποκλίνουν από προηγουμένως καθιερωμένα πρότυπα δραστηριότητας χρήστη, χρησιμοποιώντας λύσεις παρακολούθησης συμπεριφοράς ή κινδύνου. Οι πολιτικές μπορούν να διαμορφωθούν για να ενισχύουν ή να αρνούνται αιτήματα
- εκπαιδεύουν τους χρήστες να αναγνωρίζουν δείκτες ύποπτων emails, ιστότοπων phishing και κοινών τεχνικών κοινωνικής μηχανικής που χρησιμοποιούν οι επιτιθέμενοι
- ανταποκρίνονται σε πραγματικό χρόνο στις αλληλεπιδράσεις χρηστών με ύποπτη υποδομή αυτοματοποιώντας τις ροές αποκατάστασης
- εφαρμόζουν IP Session Binding σε όλες τις διοικητικές εφαρμογές για να αποτρέψουν την αναπαραγωγή κλεμμένων διοικητικών συνεδριών
- αναγκάζουν την επαναπιστοποίηση κάθε φορά που ένας διοικητικός χρήστης προσπαθεί να εκτελέσει ευαίσθητες ενέργειες
