ΑρχικήSecurityBotnet στοχεύει το Basic Auth του Microsoft 365

Botnet στοχεύει το Basic Auth του Microsoft 365

Ένα εκτεταμένο botnet, αποτελούμενο από πάνω από 130.000 παραβιασμένες συσκευές, εξαπολύει επιθέσεις password spraying στο Basic Auth του Microsoft 365 (M365) σε παγκόσμια κλίμακα. Στόχος του είναι να εκμεταλλευτεί τον βασικό έλεγχο ταυτότητας, παρακάμπτοντας τον έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA).

Δείτε επίσης: Νέο botnet εκμεταλλεύεται ευπάθειες σε κάμερες και routers

Botnet Basic Auth

Σύμφωνα με έκθεση της SecurityScorecard, οι κυβερνοεγκληματίες εκμεταλλεύονται κλεμμένα διαπιστευτήρια που έχουν αποκτήσει μέσω κακόβουλου λογισμικού τύπου infostealer, προκειμένου να στοχεύσουν μαζικά λογαριασμούς.

Οι επιθέσεις εκμεταλλεύονται μη αλληλεπιδραστικούς συνδέσμους που χρησιμοποιούν Βασικό Έλεγχο Ταυτότητας (Basic Authentication), παρακάμπτοντας έτσι τις προστασίες πολυπαραγοντικού ελέγχου ταυτότητας (MFA). Με αυτόν τον τρόπο, αποκτούν μη εξουσιοδοτημένη πρόσβαση χωρίς να ενεργοποιούνται ειδοποιήσεις ασφαλείας.

Το Basic Auth αποτελεί μια ξεπερασμένη μέθοδο πιστοποίησης ταυτότητας, κατά την οποία τα διαπιστευτήρια του χρήστη αποστέλλονται είτε ως απλό κείμενο είτε σε μορφή κωδικοποιημένη με base64, συνοδεύοντας κάθε αίτημα προς τον διακομιστή. Δεν υποστηρίζει σύγχρονες μεθόδους ασφαλείας, όπως το MFA και τον έλεγχο ταυτότητας με διακριτικά, γεγονός που καθιστά τη χρήση του πεπαλαιωμένη. Η Microsoft έχει ήδη απενεργοποιήσει τις περισσότερες υπηρεσίες Microsoft 365 που το χρησιμοποιούν και σχεδιάζει την πλήρη κατάργησή του τον Σεπτέμβριο του 2025, προωθώντας τη μετάβαση στο πιο ασφαλές πρωτόκολλο OAuth 2.0.

Το πρόσφατα ανακαλυφθέν botnet εκμεταλλεύεται τεχνικές Basic Auth, στοχεύοντας έναν μεγάλο αριθμό λογαριασμών μέσω της χρήσης κοινών ή διαρρευσμένων κωδικών πρόσβασης.

Δείτε ακόμα: Νέο botnet στοχεύει industrial routers με zero-day exploits

Καθώς το Basic Auth δεν είναι διαδραστικό, όταν τα δοκιμασμένα διαπιστευτήρια ταιριάζουν, οι εισβολείς δεν υποχρεώνονται να περάσουν από έλεγχο MFA και συχνά δεν περιορίζονται από τις Πολιτικές Υπό Όρους Πρόσβασης (CAP). Αυτό τους επιτρέπει να επαληθεύουν τα διαπιστευτήρια ενός λογαριασμού, χωρίς να γίνονται αντιληπτοί.

Botnet στοχεύει το Basic Auth του Microsoft 365

Μόλις επαληθευτούν τα διαπιστευτήρια, μπορούν να αξιοποιηθούν είτε για πρόσβαση σε παραδοσιακές υπηρεσίες που δεν απαιτούν πολυπαραγοντικό έλεγχο ταυτότητας (MFA), είτε για τη διενέργεια πιο εξελιγμένων επιθέσεων phishing. Με αυτόν τον τρόπο, οι επιτιθέμενοι μπορούν να παρακάμψουν τα μέτρα ασφαλείας και να αποκτήσουν πλήρη πρόσβαση στον λογαριασμό.

Η SecurityScorecard επισημαίνει ότι μπορείτε να εντοπίσετε ενδείξεις επιθέσεων password spraying στα αρχεία καταγραφής του Entra. Συγκεκριμένα, αυτά τα σημάδια περιλαμβάνουν αυξημένες απόπειρες μη διαδραστικών συνδέσεων, πολλαπλές αποτυχημένες προσπάθειες από διαφορετικές διευθύνσεις IP και την εμφάνιση του παράγοντα χρήστη “fasthttp” στα αρχεία καταγραφής ελέγχου ταυτότητας.

Τον Ιανουάριο, η SpearTip προειδοποίησε για χάκερ που πραγματοποιούν επιθέσεις password spraying στο Microsoft 365, χρησιμοποιώντας τη βιβλιοθήκη FastHTTP Go με παρόμοιο τρόπο, αλλά δεν ανέφερε τις μη διαδραστικές συνδέσεις. Δεν είναι σαφές εάν πρόκειται για νεότερη εξέλιξη του botnet, ώστε να στοχεύσει το Basic Auth και να αποφύγει τον εντοπισμό.

Δείτε επίσης: To Mirai Botnet στοχεύει smart routers της Juniper

Οι επιθέσεις password spraying αποτελούν μια συνηθισμένη μορφή κυβερνοεπίθεσης που στοχεύει τη μαζική πρόσβαση σε λογαριασμούς. Αντί να δοκιμάζουν πολλούς κωδικούς πρόσβασης για έναν συγκεκριμένο λογαριασμό, οι επιτιθέμενοι χρησιμοποιούν έναν ή λίγους κοινούς κωδικούς πρόσβασης σε μεγάλο αριθμό λογαριασμών. Αυτή η μέθοδος αποφεύγει τον αποκλεισμό λόγω πολλαπλών αποτυχημένων προσπαθειών σύνδεσης, καθιστώντας την ιδιαίτερα αποτελεσματική. Οι οργανισμοί μπορούν να προστατευθούν μέσω στρατηγικών όπως οι πολιτικές δυνατών και μοναδικών κωδικών, η πολυπαραγοντική ταυτοποίηση και η παρακολούθηση για ασυνήθιστες προσπάθειες σύνδεσης.

Πηγή: bleepingcomputer

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS