Злонамерено лице атакува организации в множество сектори чрез гласови фалшиви заявки за сигурност, които подканват потребителите на Microsoft 365 да регистрират нов Entra ключ за достъп (passkey) с цел извършване на атаки за изнудване с данни.
Нападателят, проследяван от Okta под името O-UNC-066, е разгърнал фишинг комплект, управляван от панел, който е способен да се насочи към процеса на регистрация на passkey. Дейността е засегнала индустрии като хранително-вкусова, технологична, здравеопазване, автомобилостроене, строителство и авиация.
"Злонамереното лице регистрира домейни, които включват думата 'passkey' като част от схема за гласов фишинг ('vishing')", споделя изследователят на Okta Хусем Един Борджиба. "След това нападателят се обажда на целевите потребители по телефона в опит да ги убеди, че трябва да регистрират нов ключ за достъп."
След това потребителите биват насочвани към фишинг комплект, който е идентичен с процеса на регистрация на Microsoft passkey, оставяйки впечатлението, че добавят ключ за достъп в Microsoft, докато в действителност нападателят регистрира свой собствен ключ за достъп към техния акаунт в Microsoft, получавайки неоторизиран достъп.
Това съвпада с разрешението от страна на Microsoft администраторите да конфигурират кампании за регистрация, подтикващи потребителите да регистрират ключове за достъп по време на влизане. С други думи, нападателите злоупотребяват с процеса за надграждане на сигурността, за да внедрят свои собствени ключове за достъп в акаунтите на жертвите.
За разлика от традиционните атаки от тип "посредник" (Adversary-in-the-Middle - AitM), насочени към кражба на идентификационни данни и MFA токени, този фишинг комплект използва управляван от оператор PHP панел, при който жертвата бива превеждана през процеса на регистрация почти в реално време. Операторът може да контролира и коригира в реално време кои страници и известия вижда потребителят в зависимост от неговите изисквания за MFA (TOTP, push известия с потвърждение на число, SMS OTP).
Цялата последователност от действия е следната:
- Първата страница на фишинг комплекта (/gate) извършва проверки за сигурност и анализ.
- Втората страница (/identify) изисква потребителско име.
- Следващата страница (/password) изисква парола, която се изпраща към панела на оператора.
- Жертвата вижда зареждащ екран (/processing), докато операторът въвежда данните в легитимния сайт на Microsoft и изчаква MFA предизвикателството.
- Следват страници за въвеждане на OTP кодове или потвърждаване на push известия.
- След одобрението на достъпа, жертвата бива пренасочена към фалшива страница за регистрация на passkey (/passkey/register) и подканена да запише 12-разредна фраза за възстановяване с цел отклоняване на вниманието, докато нападателят регистрира своя собствен passkey.
Според Okta фишинг комплектът се възползва от липсата на запознатост на потребителите с технологията passkey, която обикновено изисква системен диалогов прозорец на устройството, а не уеб форми.