Οι δημιουργοί κακόβουλου λογισμικού που συνδέονται με ένα κιτ Phishing-as-a-Service (PhaaS) γνωστό ως Sneaky 2FA έχουν ενσωματώσει τη λειτουργικότητα Browser-in-the-Browser (BitB) στο οπλοστάσιό τους, υπογραμμίζοντας τη συνεχή εξέλιξη τέτοιων κιτ και καθιστώντας ευκολότερο για λιγότερο έμπειρους κακόβουλους χρήστες να εκτελούν επιθέσεις σε μεγάλη κλίμακα.
Δείτε επίσης: Νέα phishing εκστρατεία στοχεύει πελάτες ξενοδοχείων

Η Push Security, δήλωσε ότι παρατήρησε τη χρήση της τεχνικής σε επιθέσεις phishing που σχεδιάστηκαν για να κλέψουν τα διαπιστευτήρια λογαριασμών Microsoft των θυμάτων.
Το BitB τεκμηριώθηκε για πρώτη φορά από τον ερευνητή ασφαλείας mr.d0x τον Μάρτιο του 2022, περιγράφοντας πώς είναι δυνατό να χρησιμοποιηθεί ένας συνδυασμός HTML και CSS κώδικα για να δημιουργηθούν ψεύτικα παράθυρα περιηγητή που μπορούν να μασκαρευτούν ως σελίδες σύνδεσης για νόμιμες υπηρεσίες, προκειμένου να διευκολυνθεί η κλοπή διαπιστευτηρίων.
Για να ολοκληρωθεί η εξαπάτηση, το αναδυόμενο παράθυρο περιηγητή δείχνει μια νόμιμη διεύθυνση URL σύνδεσης Microsoft, δίνοντας στο θύμα την εντύπωση ότι εισάγει τα διαπιστευτήρια σε μια νόμιμη σελίδα, ενώ στην πραγματικότητα είναι μια σελίδα phishing.
Σε μια αλυσίδα επίθεσης που παρατηρήθηκε από την εταιρεία, οι χρήστες που προσγειώνονται σε μια ύποπτη διεύθυνση URL (“previewdoc[.]us”) εξυπηρετούνται με έναν έλεγχο Cloudflare Turnstile. Μόνο αφού ο χρήστης περάσει τον έλεγχο προστασίας από bots, η επίθεση προχωρά στο επόμενο στάδιο, το οποίο περιλαμβάνει την εμφάνιση μιας σελίδας με ένα κουμπί “Σύνδεση με Microsoft” για να δει ένα έγγραφο PDF.
Μόλις κάνει κλικ, μια σελίδα phishing που μασκαρεύεται ως φόρμα σύνδεσης Microsoft φορτώνεται σε έναν ενσωματωμένο περιηγητή χρησιμοποιώντας την τεχνική BitB, τελικά εξάγοντας τις εισαγόμενες πληροφορίες και τις λεπτομέρειες της συνεδρίας στον επιτιθέμενο, ο οποίος μπορεί στη συνέχεια να τις χρησιμοποιήσει για να πάρει τον έλεγχο του λογαριασμού του θύματος.
Δείτε ακόμα: Πώς οι εισβολείς μετατρέπουν τα αρχεία SVG σε δολώματα ηλεκτρονικού phishing

Εκτός από τη χρήση τεχνολογιών προστασίας από bots όπως CAPTCHA και Cloudflare Turnstile για να αποτρέψουν τα εργαλεία ασφαλείας από την πρόσβαση στις σελίδες phishing, οι επιτιθέμενοι χρησιμοποιούν τεχνικές φόρτωσης υπό όρους για να διασφαλίσουν ότι μόνο οι επιδιωκόμενοι στόχοι μπορούν να έχουν πρόσβαση σε αυτές, ενώ φιλτράρουν τους υπόλοιπους ή τους ανακατευθύνουν σε αβλαβείς τοποθεσίες.
Το Sneaky 2FA, που επισημάνθηκε για πρώτη φορά από τη Sekoia νωρίτερα φέτος, είναι γνωστό ότι υιοθετεί διάφορες μεθόδους για να αντισταθεί στην ανάλυση, συμπεριλαμβανομένης της χρήσης απόκρυψης και της απενεργοποίησης εργαλείων προγραμματιστών περιηγητή για να αποτρέψει τις προσπάθειες επιθεώρησης των ιστοσελίδων. Επιπλέον, οι τομείς phishing περιστρέφονται γρήγορα για να ελαχιστοποιηθεί η ανίχνευση.
Η αποκάλυψη έρχεται στο πλαίσιο έρευνας που διαπίστωσε ότι είναι δυνατό να χρησιμοποιηθεί μια κακόβουλη επέκταση περιηγητή για να πλαστογραφήσει την εγγραφή και τις συνδέσεις passkey, επιτρέποντας έτσι στους κακόβουλους χρήστες να έχουν πρόσβαση σε επιχειρηματικές εφαρμογές χωρίς τη συσκευή ή τα βιομετρικά του χρήστη.
Η επίθεση Passkey Pwned, όπως ονομάζεται, εκμεταλλεύεται το γεγονός ότι δεν υπάρχει ασφαλές κανάλι επικοινωνίας μεταξύ μιας συσκευής και της υπηρεσίας και ότι ο περιηγητής, ο οποίος λειτουργεί ως ενδιάμεσος, μπορεί να χειραγωγηθεί μέσω ενός κακόβουλου script ή επέκτασης, ουσιαστικά καταλαμβάνοντας τη διαδικασία αυθεντικοποίησης.
Δείτε επίσης: Quantum Route Redirect: Phishing υπηρεσία στοχεύει χρήστες Microsoft 365

Κατά την εγγραφή ή την αυθεντικοποίηση σε ιστοσελίδες χρησιμοποιώντας passkeys, η ιστοσελίδα επικοινωνεί μέσω του περιηγητή ιστού καλώντας τα WebAuthn APIs όπως τα navigator.credentials.create() και navigator.credentials.get(). Η επίθεση χειραγωγεί αυτές τις ροές μέσω JavaScript injection.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
