Открити са два нови фишинг комплекта (phishing kits) – Jalisco и OmegaLord, които се използват при атаки срещу профили в Microsoft 365, прилагайки техники за преодоляване на двуфакторната автентификация (MFA).

Докато Jalisco използва метода за фишинг чрез код на устройството (device-code phishing), OmegaLord се маскира като софтуер за четене на PDF файлове, за да събира идентификационни данни за влизане и свързаните с тях телефонни номера. Това може да помогне на нападателя да прихване или пренасочи MFA заявки или кодове.

И двата фишинг инструмента са анализирани от изследователи от фирмата за киберсигурност ReliaQuest. Те отбелязват, че въпреки нарастващата популярност на фишинга с кодове за устройства, традиционните фишинг техники също продължават да се развиват, за да заобикалят съвременните защити.

Техниката за фишинг с код на устройството злоупотребява с процеса OAuth 2.0 Device Authorization Grant, като подмамва жертвите да оторизират контролирано от атакуващия устройство за достъп до техния акаунт в Microsoft. Атаката обикновено започва, когато нападателят инициира заявка за влизане в услуга на Microsoft (например Microsoft 365), което кара платформата да генерира код за оторизация на устройство.

Чрез социално инженерство нападателят убеждава жертвата да влезе в легитимната страница за вход на Microsoft и да въведе кода за оторизация, като по този начин одобрява устройството на нападателя. След като устройството бъде оторизирано, атакуващият получава достъп до акаунта на жертвата, без изобщо да се нуждае от нейното потребителско име или парола.

Комплектът Jalisco генерира автоматично нови Microsoft OAuth кодове за устройства в реално време, когато жертвата отвори фишинг страницата. По този начин се заобикаля 15-минутната валидност на кодовете, въведена от Microsoft специално за борба с този тип атаки. Jalisco включва и уеб портал, от който операторите му могат да управляват компрометираните сесии и акаунти.

От ReliaQuest отбелязват, че в някои случаи нападателите регистрират до пет нелегитимни устройства към един компрометиран акаунт, понякога използвайки привидно безопасни имена, съдържащи „Microsoft“ или „Windows“, за да намалят подозрението. След компрометирането атакуващите търсят ценни данни в SharePoint и други SaaS услуги и ги извличат в рамките на няколко минути, след което преминават към изнудване със заплахи за изтичане на информация.

OmegaLord е по-конвенционален фишинг инструмент, който използва фалшива страница за вход в PDF Reader, за да краде имейл адреси, пароли и телефонни номера, вероятно с цел заобикаляне на MFA защитите.

За защита ReliaQuest препоръчва лимитът за регистрация на устройства в Entra ID да бъде намален от стандартните 50 на 1 или 2, да се блокира удостоверяването с кодове за устройства чрез Microsoft Entra Conditional Access, да се ограничи OAuth Device Authorization в Okta и да се премахнат ненужните регистрации на приложения.