Μια νέα παραλλαγή της απάτης ClickFix προσπαθεί να παρακάμψει τις άμυνες phishing καταγράφοντας το διακριτικό OAuth ενός υπαλλήλου για συνδέσεις Microsoft. Οι ερευνητές της Push Security ανέλυσαν αυτή την τακτική, την οποία ονομάζουν ConsentFix, σε ένα blog, χαρακτηρίζοντάς την ως “μια επικίνδυνη εξέλιξη του ClickFix και του consent phishing που είναι εξαιρετικά δύσκολο να ανιχνευθεί και να μπλοκαριστεί από τα παραδοσιακά εργαλεία ασφαλείας.” Γενικά, οι επιθέσεις ClickFix εμφανίζουν ένα ψεύτικο σφάλμα ή μια πλαστή επαλήθευση CAPTCHA στον χρήστη για να τον κάνουν να αντιγράψει, να επικολλήσει και να εκτελέσει κακόβουλες εντολές στις συσκευές του.
Δείτε επίσης: Storm-0249: Κλιμάκωση επιθέσεων ransomware με ClickFix και DLL Sideloading

Το νέο στοιχείο σε μια επίθεση ConsentFix είναι ότι η επίθεση πραγματοποιείται εξ ολοκλήρου μέσα σε έναν περιηγητή, λένε οι ερευνητές, κάτι που αφαιρεί μια από τις βασικές ευκαιρίες ανίχνευσης επειδή η επίθεση δεν αγγίζει ένα τελικό σημείο. Η επίθεση ξεκινά όταν το θύμα συναντά έναν νόμιμο αλλά παραβιασμένο ιστότοπο που αναζητά σε μια αναζήτηση Google, κάτι που παρακάμπτει εντελώς τους ελέγχους anti-phishing που βασίζονται στο email.
Η επίσκεψη στον ιστότοπο ενεργοποιεί μια ψεύτικη σελίδα επαλήθευσης τύπου CAPTCHA του Cloudflare που ζητά από το θύμα να εισάγει τη διεύθυνση email της επιχείρησής του για να αποδείξει ότι είναι άνθρωπος. Κάνοντας το, εμφανίζεται μια σελίδα σύνδεσης Microsoft που περιλαμβάνει ένα νόμιμ URL, βασισμένο στη διεύθυνση email του θύματος, που θα περιείχε ένα διακριτικό OAuth. Το θύμα καλείται να αντιγράψει και να επικολλήσει αυτό το URL σε ένα πεδίο, ξανά, για να επαληθεύσει ότι είναι άνθρωπος.
Το URL καταγράφεται από τον επιτιθέμενο, στο σημείο αυτό το θύμα έχει παραχωρήσει στον επιτιθέμενο πρόσβαση στον λογαριασμό του Microsoft μέσω της γραμμής εντολών του Azure, λένε οι ερευνητές.
“Στην πραγματικότητα, αν ο χρήστης ήταν ήδη συνδεδεμένος στον λογαριασμό του Microsoft (δηλαδή είχε μια ενεργή συνεδρία) δεν απαιτείται καθόλου σύνδεση.” Ο Christopher Kayser, ειδικός στην κοινωνική μηχανική και πρόεδρος της καναδικής εταιρείας Cybercrime Analytics, λέει ότι η επίθεση βασίζεται σε δύο τακτικές που προτιμούν οι επιτιθέμενοι: υπακοή (αντιγράψτε και επικολλήστε αυτή την URL) και εμπιστοσύνη (αυτό μοιάζει με σελίδα σύνδεσης Microsoft). “Οι άνθρωποι νομίζουν ότι επειδή βρίσκονται σε μια αξιόπιστη πλατφόρμα [Microsoft], είναι εντάξει,” είπε σε μια συνέντευξη.
Δείτε ακόμα: ClickFix: Ψεύτικη ενημέρωση Windows για διανομή malware

Αλλά αυτή η επίθεση δείχνει επίσης τις αποτυχίες της εκπαίδευσης ευαισθητοποίησης για την ασφάλεια που πραγματοποιούν πολλές οργανώσεις. Αν η εκπαίδευση είναι αποτελεσματική, οι υπάλληλοι θα πρέπει να υποψιάζονται ότι κάτι δεν πάει καλά όταν μια εφαρμογή ζητά μια επιχειρηματική διεύθυνση email για να επιβεβαιώσει ότι είναι άνθρωποι, είπε, και να γνωρίζουν ότι είναι ύποπτο όταν τους ζητείται να αντιγράψουν και να επικολλήσουν οτιδήποτε στο διαδίκτυο ως τρόπο απόδειξης ότι είναι άνθρωποι.
Οι οργανώσεις πρέπει να αναγνωρίσουν ότι η επίθεση ConsentFix αναδεικνύει τους κινδύνους της σιωπηρής εμπιστοσύνης σε εφαρμογές πρώτου μέρους και στη συνεχιζόμενη χρήση παλαιών πεδίων OAuth, είπε η Avivah Litan, κύρια αναλύτρια για την εμπιστοσύνη AI, τη διαχείριση κινδύνων και την ασφάλεια στη Gartner. Αυτά περιλαμβάνουν παλαιότερα σύνολα αδειών εντός του Microsoft Entra ID που παρέχουν ευρεία πρόσβαση και δεν υπόκεινται σε σύγχρονους ελέγχους ασφαλείας ή παρακολούθηση.
Η πιο αποτελεσματική στρατηγική μετριασμού για αυτό το είδος επίθεσης είναι ένας συνδυασμός ισχυρής παρακολούθησης, ενισχυμένης διακυβέρνησης συγκατάθεσης και προστασίας χρήστη σε πραγματικό χρόνο, σημείωσε η Litan.
Η Push Security σημειώνει ότι η επίθεση θα μπορούσε να είναι επιτυχής επειδή στοχεύοντας μια εφαρμογή πρώτου μέρους όπως το Azure CLI σημαίνει ότι πολλοί από τους ελέγχους μετριασμού που είναι διαθέσιμοι για τις ενσωματώσεις εφαρμογών τρίτων δεν ισχύουν.
Δείτε επίσης: EVALUSION: Νέα ClickFix καμπάνια διανέμει τα Amatera Stealer και NetSupport RAT

Επειδή δεν απαιτείται σύνδεση, οι έλεγχοι αυθεντικοποίησης ανθεκτικοί στο phishing όπως τα passkeys δεν έχουν καμία επίδραση σε αυτή την επίθεση, προσθέτουν οι ερευνητές. Και η χρήση προηγμένων τεχνικών αποφυγής ανίχνευσης καθιστά αυτή την επίθεση δύσκολη στην έρευνα, πράγμα που σημαίνει ότι αυτές οι επιθέσεις περνούν απαρατήρητες. Ένα από τα προβλήματα είναι ότι η περισσότερη εκπαίδευση ευαισθητοποίησης για την ασφάλεια δεν κάνει αρκετά για να μειώσει τις πιθανότητες οι υπάλληλοι να πέσουν θύματα απάτης phishing.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
