ΑρχικήSecurityΨεύτικο site Google Security κλέβει κωδικούς MFA

Ψεύτικο site Google Security κλέβει κωδικούς MFA

Μια νέα εκστρατεία phishing χρησιμοποιεί ψεύτικη σελίδα Google Security Account για να παραδώσει μια PWA εφαρμογή που κλέβει κωδικούς πρόσβασης, MFA κωδικούς και διευθύνσεις κρυπτονομισματικών πορτοφολιών. Η επίθεση εκμεταλλεύεται τις δυνατότητες των Progressive Web Apps και την τεχνική social engineering για να εξαπατήσει τους χρήστες ότι αλληλεπιδρούν με νόμιμη σελίδα ασφαλείας της Google. Αυτή η τακτική αντιπροσωπεύει μια σημαντική εξέλιξη στις τεχνικές phishing, καθώς οι επιτιθέμενοι στρέφονται σε πιο εξελιγμένες μεθόδους που παρακάμπτουν τα παραδοσιακά μέτρα ασφαλείας.

Δείτε επίσης: Starkiller: Νέο phishing kit παρακάμπτει το MFA

Google Security
Ψεύτικο site Google Security κλέβει κωδικούς MFA

Οι κυβερνοεγκληματίες χρησιμοποιούν το domain google-prism[.]com, το οποίο παρουσιάζεται ως νόμιμη υπηρεσία Google Security, εμφανίζοντας μια διαδικασία εγκατάστασης τεσσάρων βημάτων που περιλαμβάνει την παραχώρηση επικίνδυνων δικαιωμάτων και την εγκατάσταση της κακόβουλης PWA εφαρμογής. Σε ορισμένες περιπτώσεις, η ιστοσελίδα προωθεί επίσης μια συνοδευτική Android εφαρμογή για να “προστατεύσει” τις επαφές. Η επιλογή του domain είναι ιδιαίτερα πονηρή, καθώς το όνομα “prism” συνδέεται με προγράμματα παρακολούθησης και ασφαλείας, δημιουργώντας ψευδή αίσθηση νομιμότητας στους αμυντικούς χρήστες.

Σύμφωνα με ερευνητές της εταιρείας κυβερνοασφάλειας Malwarebytes, η PWA εφαρμογή μπορεί να εξάγει επαφές, δεδομένα GPS σε πραγματικό χρόνο και περιεχόμενα του προχείρου. Επιπλέον λειτουργικότητα που παρατηρήθηκε περιλαμβάνει τη δράση ως δικτυακό proxy και εσωτερικό port scanner, επιτρέποντας στον επιτιθέμενο να δρομολογεί αιτήματα μέσω του προγράμματος περιήγησης του θύματος και να εντοπίζει ενεργούς hosts στο δίκτυο. Αυτές οι δυνατότητες καθιστούν την επίθεση ιδιαίτερα επικίνδυνη για εταιρικά περιβάλλοντα, όπου η πρόσβαση σε εσωτερικά δίκτυα μπορεί να οδηγήσει σε μαζική παραβίαση δεδομένων.

Τεχνικές λεπτομέρειες της επίθεσης

Η ιστοσελίδα ζητά επίσης δικαιώματα πρόσβασης σε κείμενο και εικόνες που αντιγράφονται στο πρόχειρο, κάτι που μπορεί να συμβεί μόνο όταν η εφαρμογή είναι ανοιχτή. Ωστόσο, η ψεύτικη ιστοσελίδα ζητά επίσης άδεια για εμφάνιση ειδοποιήσεων, επιτρέποντας στον επιτιθέμενο να στέλνει ειδοποιήσεις, νέες εργασίες ή να ενεργοποιεί την εξαγωγή δεδομένων. Το κλειδί της επιτυχίας αυτής της τακτικής είναι ότι οι PWA εφαρμογές εμφανίζονται ως αυτόνομες εφαρμογές χωρίς τη γραμμή διευθύνσεων του προγράμματος περιήγησης, καθιστώντας δύσκολο για τους χρήστες να αναγνωρίσουν ότι αλληλεπιδρούν με κακόβουλο περιεχόμενο.

Επιπλέον, το malware χρησιμοποιεί το WebOTP API σε υποστηριζόμενα προγράμματα περιήγησης σε μια προσπάθεια να υποκλέψει κωδικούς επαλήθευσης SMS και ελέγχει το /api/heartbeat κάθε 30 δευτερόλεπτα για νέες εντολές. Καθώς η PWA εφαρμογή μπορεί να κλέψει μόνο τα περιεχόμενα του προχείρου και τους κωδικούς OTP όταν είναι ανοιχτή, οι ειδοποιήσεις μπορούν να χρησιμοποιηθούν για την αποστολή ψεύτικων ειδοποιήσεων ασφαλείας που προτρέπουν τον χρήστη να ανοίξει ξανά την PWA. Αυτή η στρατηγική εξασφαλίζει συνεχή πρόσβαση στα δεδομένα του θύματος, ακόμη και όταν ο χρήστης δεν χρησιμοποιεί ενεργά την εφαρμογή.

Δείτε ακόμα: Το MFA είναι υποχρεωτικό για συνδέσεις στο Microsoft 365 admin center

Ψεύτικο site Google Security κλέβει κωδικούς MFA
Ψεύτικο site Google Security κλέβει κωδικούς MFA

Η Malwarebytes αναφέρει ότι η εστίαση είναι στην κλοπή κωδικών μίας χρήσης (OTP) και διευθύνσεων κρυπτονομισματικών πορτοφολιών, και ότι το malware δημιουργεί επίσης ένα λεπτομερές αποτύπωμα συσκευής. Ένα άλλο στοιχείο στην κακόβουλη PWA είναι ένας service worker που είναι υπεύθυνος για τις ειδοποιήσεις push, την εκτέλεση εργασιών από ληφθέντα payloads και την προετοιμασία κλεμμένων δεδομένων τοπικά για εξαγωγή. Το αποτύπωμα συσκευής που συλλέγεται περιλαμβάνει πληροφορίες όπως το λειτουργικό σύστημα, την έκδοση του προγράμματος περιήγησης, τις εγκατεστημένες επεκτάσεις και άλλα χαρακτηριστικά που μπορούν να χρησιμοποιηθούν για μελλοντικές στοχευμένες επιθέσεις.

Μέτρα προστασίας και συστάσεις ασφαλείας

Για την προστασία από αυτού του είδους τις επιθέσεις, οι ειδικοί συνιστούν την εκπαίδευση των χρηστών σχετικά με τους κινδύνους των PWA εφαρμογών και την αποφυγή εγκατάστασης άγνωστων “εφαρμογών” από ιστοσελίδες. Οι οργανισμοί θα πρέπει να υλοποιήσουν συμπεριφορική ανάλυση πέρα από τους παραδοσιακούς ελέγχους ταυτοποίησης email και να παρακολουθούν για αλυσίδες ανακατεύθυνσης που περιλαμβάνουν domains της Google Cloud. Επιπλέον, η χρήση επεκτάσεων προγράμματος περιήγησης που μπλοκάρουν PWA εφαρμογές ή η απενεργοποίηση τους μέσω των ρυθμίσεων του προγράμματος περιήγησης μπορεί να παρέχει επιπλέον προστασία.

Επειδή ο worker περιλαμβάνει έναν handler για Periodic Background Sync, που επιτρέπει στις web εφαρμογές σε προγράμματα περιήγησης βασισμένα σε Chromium να συγχρονίζουν περιοδικά δεδομένα στο παρασκήνιο, ο επιτιθέμενος μπορεί να συνδεθεί σε μια παραβιασμένη συσκευή για όσο διάστημα είναι εγκατεστημένη η κακόβουλη PWA εφαρμογή. Αυτό καθιστά ιδιαίτερα σημαντική την άμεση αφαίρεση τέτοιων εφαρμογών όταν εντοπιστούν.

Δείτε επίσης: Η ownCloud καλεί τους χρήστες να ενεργοποιήσουν MFA

Ψεύτικο site Google Security κλέβει κωδικούς MFA
Ψεύτικο site Google Security κλέβει κωδικούς MFA

Οι χρήστες που επιλέγουν να ενεργοποιήσουν όλες τις δυνατότητες ασφαλείας για τον λογαριασμό τους λαμβάνουν επίσης ένα αρχείο APK για τις Android συσκευές τους που υπόσχεται να επεκτείνει την προστασία στη λίστα επαφών.

Πηγή: bleepingcomputer

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS