AiTM-фишинг перехватывает сессии, делая одной MFA недостаточно
Недавний анализ раскрывает новую, стремительно набирающую обороты тенденцию в фишинговых кампаниях класса adversary-in-the-middle (AiTM), нацеленных на глобальные учреждения — от университетов до транснациональных корпораций. В отличие от традиционных атак, ориентированных на сбор учетных данных, эта продвинутая техника делает ставку на компрометацию уже установленных сессий. Злоумышленники не эксплуатируют уязвимости и не подбирают пароли; они выжидают успешной аутентификации пользователя и незамедлительно захватывают сессию с помощью перехваченных токенов.
Доверие как оружие: схема социальной инженерии
Описанная кампания стартует с отправки писем со скомпрометированных корпоративных учетных записей. Использование реальных, ранее легитимных ящиков эксплуатирует авторитет и доверие, присущие деловому общению. Фишинговые атаки тематически привязаны к профессиональным рабочим процессам и включают запросы информации и формальные приглашения на тендеры. Социальная инженерия задействует язык конфиденциальности и создает искусственное давление, вынуждая жертву действовать быстро.
Пользователя направляют по тщательно спланированной цепочке взаимодействий, призванной усыпить бдительность и скрыть истинную цель:
- Жертва переходит по ссылке и попадает на поддельный портал документов.
- Для продолжения предлагается ввести адрес электронной почты — формируется персонализированный обман.
- Далее следует этап проверки CAPTCHA, имитирующий защиту легитимного сервиса.
- После успешного прохождения CAPTCHA происходит перенаправление на поддельную страницу аутентификации сервисов, пользующихся доверием, — Microsoft и OpenGov.
Старые домены — новая угроза
В резком контрасте с устаревшими техниками, опиравшимися на недавно зарегистрированные домены, эта кампания использует старые, давно неактивные домены, которые были скомпрометированы и перепрофилированы. Такие ресурсы хостят и доставляют вредоносный контент бесшовно, значительно повышая легитимность в глазах жертвы и обходя репутационные фильтры. Для усиления кастомизации URL-адреса часто встраивают адрес электронной почты жертвы непосредственно в путь запроса.
Инструментарий AiTM и обход MFA в реальном времени
Для поддержания операционной устойчивости и перехвата сессий многофакторной аутентификации (MFA) в реальном времени злоумышленник задействует несколько AiTM-наборов, включая Evilginx и FlowerStorm. Эта стратегическая избыточность позволяет собирать токены сессий, не прибегая к прямому взлому защитных механизмов MFA, которые традиционно считаются надежными.
Почему MFA больше не панацея
По мере того как тактики фишинга эволюционируют, отдавая приоритет перехвату аутентифицированных сессий, организациям необходимо признать: простая опора на MFA более не является достаточной.
Способность этих злоумышленников захватывать токены сессий делает MFA практически неэффективным, если не дополнять его дополнительными средствами защиты.
Сценарий диктует необходимость усиления стратегий обнаружения, сфокусированных на поведении DNS. Пассивный анализ DNS способен выявить характерные закономерности, оставляемые скомпрометированными доменами, предлагая проактивный способ выявления угроз до того, как они успешно реализуют свои стратегии против целевых корпоративных сетей.
Анализ демонстрирует, как современные фишинговые операции становятся всё более изощрёнными, эксплуатируя доверие пользователей через кажущиеся легитимными взаимодействия, и подчёркивает необходимость для организаций адаптировать свои стратегии безопасности соответствующим образом.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



