ΑρχικήSecurityMicrosoft: Λανθασμένο email routing ενεργοποιεί εσωτερικό domain phishing

Microsoft: Λανθασμένο email routing ενεργοποιεί εσωτερικό domain phishing

Κακόβουλοι παράγοντες που εμπλέκονται σε επιθέσεις phishing εκμεταλλεύονται σενάρια routing και λανθασμένες ρυθμίσεις προστασίας από spoofing, για να μιμηθούν domains οργανισμών και να διανείμουν emails που φαίνονται σαν να έχουν σταλεί εσωτερικά.

email routing domain phishing

“Οι κακόβουλοι παράγοντες έχουν αξιοποιήσει αυτό το κανάλι για να παραδώσουν μια ευρεία ποικιλία μηνυμάτων phishing που σχετίζονται με διάφορες πλατφόρμες phishing-as-a-service (PhaaS) όπως η Tycoon 2FA“, ανέφερε η ομάδα Microsoft Threat Intelligence σε μια έκθεση. “Αυτά περιλαμβάνουν μηνύματα με δολώματα που σχετίζονται με φωνητικά μηνύματα, shared documents, επικοινωνίες από τμήματα ανθρώπινου δυναμικού (HR), επαναφορά ή λήξη κωδικών πρόσβασης και άλλα, οδηγώντας σε κλοπή διαπιστευτηρίων“.

Αν και το κανάλι επίθεσης δεν είναι νέο, ο τεχνολογικός γίγαντας ανέφερε ότι έχει παρατηρήσει αύξηση στη χρήση της τακτικής από τον Μάιο του 2025.

Δείτε επίσης: Επεκτάσεις Chrome έχουν κλέψει συνομιλίες από ChatGPT και DeepSeek

Μια επιτυχημένη επίθεση θα μπορούσε να επιτρέψει στους κακόβουλους παράγοντες να αποσπάσουν διαπιστευτήρια και να τα χρησιμοποιήσουν για επόμενες δραστηριότητες, που κυμαίνονται από κλοπή δεδομένων έως παραβίαση επιχειρηματικών emails (BEC).

Phishing επιθέσεις μέσω Email Routing

Το πρόβλημα εκδηλώνεται κυρίως σε σενάρια όπου ένας tenant έχει διαμορφώσει ένα περίπλοκο σενάριο rοuting και οι προστασίες spoofing δεν εφαρμόζονται αυστηρά. Ένα παράδειγμα πολύπλοκου rοuting περιλαμβάνει την κατεύθυνση του mail exchanger record (MX record) είτε σε ένα on-premises Exchange περιβάλλον Exchange είτε σε μια τρίτη υπηρεσία πριν φτάσει στο Microsoft 365.

Microsoft: Λανθασμένο email routing ενεργοποιεί εσωτερικό domain phishing

Αυτό δημιουργεί ένα κενό ασφαλείας που οι επιτιθέμενοι μπορούν να εκμεταλλευτούν για να στείλουν πλαστά μηνύματα phishing, που φαίνεται να προέρχονται από τον ίδιο το domain του tenant. Η συντριπτική πλειοψηφία των εκστρατειών phishing, που αξιοποιούν αυτή την προσέγγιση, έχει βρεθεί να χρησιμοποιεί το PhaaS κιτ Tycoon 2FA. Η Microsoft ανέφερε ότι απέκλεισε περισσότερα από 13 εκατομμύρια κακόβουλα emails που συνδέονται με το κιτ τον Οκτώβριο του 2025.

Δείτε επίσης: Σφάλμα στο Open WebUI μετατρέπει το ‘δωρεάν μοντέλο’ σε backdoor

Phishing kits

Τα εργαλεία PhaaS είναι πλατφόρμες plug-and-play που επιτρέπουν στους απατεώνες να δημιουργούν και να διαχειρίζονται εκστρατείες phishing εύκολα. Παρέχουν χαρακτηριστικά όπως προσαρμόσιμα phishing templates, υποδομή και άλλα εργαλεία για να διευκολύνουν την κλοπή διαπιστευτηρίων και να παρακάμψουν τον έλεγχο ταυτότητας πολλαπλών παραγόντων μέσω adversary-in-the-middle (AiTM) phishing.

Η Microsoft ανέφερε ότι έχει επίσης εντοπίσει emails που προορίζονται να εξαπατήσουν οργανισμούς να πληρώσουν ψευδή τιμολόγια, πιθανώς οδηγώντας σε οικονομικές απώλειες. Τα πλαστά μηνύματα επίσης μιμούνται νόμιμες υπηρεσίες όπως το DocuSign ή ισχυρίζονται ότι προέρχονται από το HR σχετικά με αλλαγές σε μισθούς ή παροχές.

Microsoft: Λανθασμένο email routing ενεργοποιεί εσωτερικό domain phishing

Τα phishing emails που διαδίδουν οικονομικές απάτες συχνά μοιάζουν με μια συνομιλία που προέρχεται από τον CEO του στοχευμένου οργανισμού ή το λογιστήριο της εταιρείας. Περιέχουν επίσης τρία συνημμένα αρχεία για να δώσουν μια ψευδή αίσθηση εμπιστοσύνης:

– Ένα ψεύτικο τιμολόγιο για χιλιάδες δολάρια που πρέπει να μεταφερθούν σε έναν τραπεζικό λογαριασμό

– Ένα έντυπο IRS W-9 που αναφέρει το όνομα και τον αριθμό κοινωνικής ασφάλισης του ατόμου που χρησιμοποιήθηκε για τη δημιουργία του τραπεζικού λογαριασμού

– Ένα ψεύτικο τραπεζικό γράμμα που φέρεται να παρέχεται από έναν υπάλληλο της διαδικτυακής τράπεζας (που χρησιμοποιήθηκε για τη δημιουργία του ψεύτικου λογαριασμού)

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Το Kimwolf botnet καταχράται οικιακά δίκτυα proxy

“Μπορεί να χρησιμοποιούν clickable links στο σώμα του email ή QR codes σε συνημμένα ή άλλους τρόπους για να οδηγήσουν τον παραλήπτη σε μια σελίδα phishing“, πρόσθεσε η εταιρεία.

Για να αντιμετωπιστεί αυτός ο κίνδυνος, συνιστάται στους οργανισμούς να καθορίσουν αυστηρά Domain-based Message Authentication, Reporting, and Conformance (DMARC) reject και Sender Policy Framework (SPF) hard fail policies και να διαμορφώσουν σωστά τους συνδέσμους τρίτων.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS