ΑρχικήSecurityΚακόβουλες εφαρμογές OAuth στοχεύουν Microsoft 365 accounts

Κακόβουλες εφαρμογές OAuth στοχεύουν Microsoft 365 accounts

Hackers προωθούν κακόβουλες εφαρμογές Microsoft OAuth που μεταμφιέζονται σε εφαρμογές Adobe και DocuSign και προσπαθούν να παραδώσουν κακόβουλο λογισμικό και να κλέψουν credentials λογαριασμών Microsoft 365.

OAuth Microsoft 365 accounts malware

Η Proofpoint ανακάλυψε τις κακόβουλες καμπάνιες, τις οποίες χαρακτήρισε ως «εξαιρετικά στοχευμένες».

Οι κακόβουλες εφαρμογές OAuth μιμούνται, συγκεκριμένα, το Adobe Drive, το Adobe Drive X, το Adobe Acrobat και το DocuSign. Ζητούν πρόσβαση σε λιγότερο ευαίσθητες άδειες όπως «profile», «email» και «openid», για να μην κινήσουν τις υποψίες. Ωστόσο, εάν τα θύματα δώσουν αυτές τις άδεις, οι επιτιθέμενοι θα αποκτήσουν πρόσβαση σε:

  • profile – Πλήρες όνομα, User ID, Εικόνα προφίλ, Όνομα χρήστη
  • email – κύρια διεύθυνση email (χωρίς πρόσβαση στα εισερχόμενα)
  • openid – επιτρέπει την επιβεβαίωση της ταυτότητας του χρήστη και την ανάκτηση των στοιχείων του λογαριασμού Microsoft

Δείτε επίσης: Phishing emails μιμούνται το Booking.com και διανέμουν malware

Οι κακόβουλες εφαρμογές προωθούνται μέσω phishing emails, που στάλθηκαν από φιλανθρωπικές οργανώσεις ή μικρές εταιρείες, μέσω παραβιασμένων λογαριασμών email (πιθανώς λογαριασμούς Office 365).

Σύμφωνα με την Proofpoint, τα emails έχουν στοχεύσει πολλές βιομηχανίες των ΗΠΑ και της Ευρώπης, συμπεριλαμβανομένων κυβερνητικών υπηρεσιών, οργανισμών υγειονομικής περίθαλψης, αλυσίδας εφοδιασμού και του λιανικού εμπορίου. Ορισμένα από τα phishing emails χρησιμοποιούν RFP και συμβόλαια ως δολώματα για να ξεγελάσουν τους παραλήπτες ώστε να ανοίξουν τους ενσωματωμένους συνδέσμους.

Ενώ τα προνόμια από την αποδοχή της εφαρμογής Microsoft OAuth παρείχαν μόνο περιορισμένα δεδομένα στους εισβολείς, οι πληροφορίες θα μπορούσαν να χρησιμοποιηθούν για πιο στοχευμένες επιθέσεις.

Επιπλέον, μόλις δοθεί άδεια στην εφαρμογή OAuth, οι χρήστες οδηγούνται σε σελίδες με ψεύτικες φόρμες για εισαγωγή των credentials των Microsoft 365 accounts. Σε άλλες περιπτώσεις, οι χρήστες οδηγούνται σε σελίδες που περιέχουν κακόβουλο λογισμικό.

“Σε ορισμένες περιπτώσεις, τα θύματα ανακατευθύνθηκαν σε μια σελίδα “O365 login” (φιλοξενείται σε κακόβουλο domain). Σε λιγότερο από ένα λεπτό μετά την εξουσιοδότηση, η Proofpoint εντόπισε ύποπτη δραστηριότητα σύνδεσης στον λογαριασμό“.

Η Proofpoint είπε ότι δεν μπορούσαν να προσδιορίσουν το κακόβουλο λογισμικό που διανέμεται, αλλά οι εισβολείς χρησιμοποίησαν επίθεση ClickFix social engineering. Το ClickFix είναι μια σχετικά νέα επίθεση social engineering που εμφανίζει ψεύτικα σφάλματα σε ιστότοπους ή σε phishing έγγραφα και στη συνέχεια ζητά από τους χρήστες να πραγματοποιήσουν μια “διόρθωση” “captcha” για να δουν σωστά το περιεχόμενο.

Δείτε επίσης: ΗΠΑ: Phishing μηνύματα με υποτιθέμενα πρόστιμα για στάθμευση

Ωστόσο, αυτές οι ψεύτικες επιδιορθώσεις είναι στην πραγματικότητα κακόβουλες εντολές PowerShell ή άλλες κακόβουλες εντολές που κατεβάζουν και εγκαθιστούν malware και σε συσκευές Windows και Mac.

Οι επιθέσεις που παρατήρησε η Proofpoint είναι παρόμοιες με εκείνες που αναφέρθηκαν πριν από χρόνια, υποδεικνύοντας ότι οι εφαρμογές OAuth παραμένουν ένας αποτελεσματικός τρόπος για παραβιάσεις λογαριασμών Microsoft 365, χωρίς κλοπή διαπιστευτηρίων.

phishing

Συνιστάται στους χρήστες να είναι προσεκτικοί με τα αιτήματα αδειών που ζητούνται από εφαρμογές OAuth και να επαληθεύουν πάντα την πηγή και τη νομιμότητά τους πριν τα εγκρίνουν.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Για να ελέγξετε τις υπάρχουσες εγκρίσεις, μεταβείτε στο “My Apps” (myapplications.microsoft.com) → “Manage your apps” → και ανακαλέστε τυχόν μη αναγνωρισμένες εφαρμογές.

Δείτε επίσης: Η EncryptHub διανέμει ransomware και info-stealers μέσω phishing, Trojanized Apps

Οι διαχειριστές του Microsoft 365 μπορούν επίσης να περιορίσουν την άδεια των χρηστών να συναινούν σε αιτήματα εφαρμογών OAuth τρίτων. Επίσης, πρέπει να ενεργοποιηθεί το Azure AD Conditional Access για περιορισμό της πρόσβασης μόνο σε αξιόπιστες εφαρμογές και να ρυθμιστεί το Microsoft Defender for Office 365 ώστε να ανιχνεύει ύποπτες δραστηριότητες.

Εξίσου σημαντική, για την αποφυγή τέτοιων επιθέσεων, είναι και η εκπαίδευση του προσωπικού σχετικά με τις νέες κυβερνοαπειλές και μεθόδους επίθεσης. Ενημερώστε τους υπαλλήλους να μην εγκρίνουν εφαρμογές αν δεν είναι βέβαιοι για την προέλευσή τους και διοργανώστε τακτικά σεμινάρια σχετικά με το phishing και τα social engineering attacks.

Τέλος, διεξάγετε συνεχείς ελέγχους ασφαλείας, για να εντοπίσετε άμεσα οποιοδήποτε κενό ασφαλείας ή κάποια ύποπτη συμπεριφορά.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS