Το Wazza phishkit αποτελεί μια νέα, εξελιγμένη απειλή phishing-as-a-service που εντοπίστηκε από ερευνητές της ANY.RUN και στοχεύει οργανισμούς στον τραπεζικό τομέα, τη βιομηχανία και τις κυβερνητικές υπηρεσίες σε ΗΠΑ, Ευρώπη και Αυστραλία. Σε αντίθεση με τα παραδοσιακά phishing kits που απλώς αντιγράφουν σελίδες σύνδεσης, το Wazza χρησιμοποιεί μια πολυεπίπεδη αλυσίδα δρομολόγησης, anti-bot ελέγχους και βραχύβια session tokens για να αποκαλύψει την τελική σελίδα phishing μόνο σε επιλεγμένους επισκέπτες. Η ανακάλυψη αυτή αναδεικνύει μια ανησυχητική εξέλιξη στον τρόπο που οι επιτιθέμενοι σχεδιάζουν και εκτελούν επιθέσεις κλοπής διαπιστευτηρίων.
Δείτε επίσης: Το N0va Phishkit στοχεύει επιχειρήσεις σε ΗΠΑ και ΕΕ

Τα σύγχρονα phishing kits δεν περιορίζονται πλέον στην αντιγραφή μιας γνωστής σελίδας σύνδεσης και στην αναμονή για την εισαγωγή διαπιστευτηρίων. Οι επιτιθέμενοι ενσωματώνουν ολοένα και περισσότερο μηχανισμούς φιλτραρίσματος, διαχείρισης συνεδριών και ελέγχου κυκλοφορίας απευθείας στην υποδομή που παρέχει τη σελίδα phishing. Αυτή η τάση καθιστά την αυτοματοποιημένη ανίχνευση σημαντικά πιο δύσκολη, καθώς τα εργαλεία ασφαλείας ενδέχεται να μην «βλέπουν» ποτέ το κακόβουλο περιεχόμενο.
Η εκστρατεία Wazza εντάσσεται σε μια ευρύτερη εξέλιξη των επιθέσεων phishing, όπου τα εργαλεία δεν κλέβουν απλώς κωδικούς πρόσβασης αλλά στοχεύουν στην κλοπή ολόκληρων authenticated sessions. Εργαλεία όπως το Tycoon2FA, το Sneaky2FA και το Evilginx έχουν χρησιμοποιηθεί για να αναμεταδίδουν σε πραγματικό χρόνο την κυκλοφορία αυθεντικοποίησης και να καταγράφουν session tokens, επιτρέποντας στους επιτιθέμενους να παρακάμπτουν πολλές συμβατικές υλοποιήσεις MFA.
Πώς λειτουργεί το Wazza phishkit: Η αλυσίδα πολλαπλών σταδίων
Το Wazza phishkit δεν αποστέλλει κάθε επισκέπτη απευθείας στη σελίδα phishing. Αντίθετα, χρησιμοποιεί μια αλυσίδα δρομολόγησης πολλαπλών σταδίων για να καθορίσει ποια αιτήματα θα φτάσουν στο τελικό payload. Η ροή ξεκινά από έναν wildcard landing domain, [.]boegl-krysl[.]eu, όπου ο επισκέπτης ανακατευθύνεται στο /api/wazza-config. Αυτό το endpoint ελέγχει αν το hostname ανήκει σε ενεργή εκστρατεία. Στη συνέχεια, η υποδομή επικοινωνεί με το beacon-surge-sync[…]workers[.]dev, το οποίο εκδίδει ένα client marker για τη συσχέτιση της επίσκεψης.
Το επόμενο βήμα περιλαμβάνει τη δημιουργία ενός βραχύβιου υπογεγραμμένου session token μέσω του /api/mint-token. Αυτό το token διαβιβάζεται στο check[.]boegl-krysl[.]eu, όπου το Wazza επικυρώνει το token και τα browser telemetry δεδομένα, φιλτράροντας ανεπιθύμητη κυκλοφορία. Μόνο αφού περάσουν όλοι αυτοί οι έλεγχοι, ο επισκέπτης συνεχίζει μέσω των boegl-krysl[.]eu/r και /meline, φτάνοντας τελικά στη σελίδα phishing με θέμα Adobe Document Cloud και Device Code ροή αυθεντικοποίησης.
Η χρήση ενός αναγνωρίσιμου brand όπως το Adobe ως οπτικό θέμα δίνει στο τελικό στάδιο μια οικεία εμφάνιση, ενώ η ροή Device Code παρέχει στον επιτιθέμενο έναν τρόπο να στοχεύσει την αυθεντικοποίηση λογαριασμού αντί να βασίζεται αποκλειστικά στη συμβατική συλλογή κωδικών πρόσβασης. Αυτή η προσέγγιση είναι ιδιαίτερα επικίνδυνη γιατί οι χρήστες μπορεί να ερμηνεύσουν μια ροή εξουσιοδότησης ή κοινής χρήσης εγγράφων ως κανονικό βήμα σύνδεσης.
Δείτε επίσης: Phishing επίθεση δημιουργεί κακόβουλες σελίδες μέσα στον browser

Wazza phishkit: Στόχοι, αντίκτυπος και τεχνικοί κίνδυνοι
Η ANY.RUN εντόπισε δραστηριότητα του Wazza phishkit σε ΗΠΑ, Ευρώπη και Αυστραλία, με τον τραπεζικό τομέα, τη βιομηχανία και τις κυβερνητικές υπηρεσίες να βρίσκονται μεταξύ των στοχευόμενων κλάδων. Τα χρηματοπιστωτικά ιδρύματα διαχειρίζονται ευαίσθητους λογαριασμούς και συναλλαγές, οι κατασκευαστές εξαρτώνται από διασυνδεδεμένα εταιρικά περιβάλλοντα, ενώ οι κυβερνητικοί οργανισμοί διαχειρίζονται κρίσιμες πληροφορίες και υπηρεσίες. Αυτοί οι τομείς αποτελούν ελκυστικούς στόχους λόγω της υψηλής αξίας των δεδομένων και των συστημάτων που διαχειρίζονται.
Τα πιθανά αποτελέσματα μιας επιτυχημένης επίθεσης Wazza περιλαμβάνουν πλήρη κατάληψη λογαριασμού, πρόσβαση σε email και cloud εφαρμογές, κλοπή ή επανάληψη browser session cookies, μη εξουσιοδοτημένη πρόσβαση σε τραπεζικά ή εταιρικά συστήματα, δραστηριότητα Business Email Compromise (BEC), δημιουργία κανόνων προώθησης ή OAuth grants, καθώς και κλιμάκωση προνομίων μέσω παραβιασμένων λογαριασμών διαχειριστών. Η απουσία επιβεβαιωμένου αριθμού θυμάτων δεν πρέπει να ερμηνευτεί ως ένδειξη περιορισμένης δραστηριότητας — το φιλτράρισμα και η κλοπή βάσει session μπορεί να μειώσει την ορατότητα.
Το Wazza εντάσσεται σε μια ευρύτερη ιστορική εξέλιξη: από το απλό credential phishing (κλωνοποιημένες σελίδες σύνδεσης) στο MFA-bypass phishing (reverse proxies που καταγράφουν MFA-εγκεκριμένες συνεδρίες), στη συνέχεια στο session hijacking (επανάληψη cookies χωρίς επανάληψη της αυθεντικοποίησης) και τελικά στο traffic-controlled phishing, όπου συστήματα φιλτραρίσματος αποφασίζουν ποιος βλέπει τη σελίδα phishing. Παρόμοια εργαλεία όπως το BlueKit, που περιέγραψε πρόσφατα η Malwarebytes, επιβεβαιώνουν την εμπορευματοποίηση αυτών των τεχνικών.
Προστασία από το Wazza phishkit: Συστάσεις για οργανισμούς
Για την αντιμετώπιση του Wazza phishkit και παρόμοιων απειλών, οι οργανισμοί θα πρέπει να υιοθετήσουν phishing-resistant MFA, όπως κλειδιά ασφαλείας FIDO2 ή passkeys, ιδιαίτερα για διαχειριστές και χρήστες υψηλής αξίας. Οι συμβατικές μέθοδοι MFA (push, SMS, one-time codes) μπορούν να υποκλαπούν ή να αναμεταδοθούν κατά τη διάρκεια μιας επίθεσης Adversary-in-the-Middle (AiTM). Η εφαρμογή πολιτικών conditional access βάσει συμμόρφωσης συσκευής, κινδύνου σύνδεσης, γεωγραφίας και χαρακτηριστικών browser είναι επίσης κρίσιμη.
Οι ομάδες ασφαλείας θα πρέπει να παρακολουθούν για επαναχρησιμοποίηση session token από διαφορετική διεύθυνση IP, user agent, συσκευή ή γεωγραφική περιοχή. Σε περίπτωση υποψίας για δραστηριότητα AiTM, η αντίδραση πρέπει να αντιμετωπίζεται ως session compromise και όχι απλώς ως παραβίαση κωδικού πρόσβασης — ανάκληση ενεργών συνεδριών και refresh tokens, έλεγχος OAuth εφαρμογών, κανόνων προώθησης mailbox, νέων εγγεγραμμένων συσκευών και πρόσφατων αλλαγών προνομίων. Η ανάλυση sandbox πρέπει να εξετάζει ολόκληρη την αλυσίδα ανακατεύθυνσης και τη δραστηριότητα browser, όχι μόνο το αρχικό URL.
Δείτε επίσης: Το Coyote banking trojan στοχεύει χρήστες Windows στη Βραζιλία

Επιπλέον, οι οργανισμοί θα πρέπει να ενεργοποιήσουν ελέγχους αυθεντικοποίησης email — SPF, DKIM και DMARC — και να ενισχύσουν τη σάρωση συνδέσμων για εξωτερικές ανακατευθύνσεις. Η εκπαίδευση χρηστών να μην εμπιστεύονται απροσδόκητες προτροπές κοινής χρήσης εγγράφων ή αυθεντικοποίησης cloud storage, καθώς και η απαίτηση πλοήγησης απευθείας σε γνωστές πύλες αντί σύνδεσης μέσω συνδέσμων σε ανεπιθύμητα μηνύματα, αποτελούν βασικά μέτρα άμυνας. Η κεντρική σύσταση της ANY.RUN είναι η ανάλυση της πλήρους ροής browser — συμπεριλαμβανομένων ανακατευθύνσεων, scripts, αιτημάτων δικτύου και περιεχομένου μεταγενέστερων σταδίων — αντί της αξιολόγησης ενός URL βάσει της αρχικής του απόκρισης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
