Ошибка конфигурации сервера раскрыла три фишинговые кампании против Microsoft 365

· Безопасность
Французская компания Lexfo обнаружила три фишинговые операции на базе Evilginx, нацеленные на пользователей Microsoft 365, благодаря случайной ошибке одного из атакующих. Причиной утечки стал незащищённый веб-сервер с включённым просмотром директорий.

cover.svg

Французская компания по кибербезопасности Lexfo раскрыла три отдельные фишинговые операции, нацеленные на учётные записи Microsoft 365. Обнаружить их удалось благодаря простой оплошности одного из злоумышленников.

Как был найден сервер

Оператор фишинговой кампании запустил на публично доступном порту Python-сервер командой python3 -m http.server 8080 — с включённой функцией просмотра содержимого директорий. Эта же команда осталась в файле .bash_history, доступном для чтения.

Благодаря этой ошибке исследователи Lexfo получили доступ ко всему инструментарию оператора, использовавшемуся для проведения атак.

От одной находки — к трём кампаниям

Изучив полученные материалы, специалисты Lexfo смогли проследить связи и выйти ещё на две дополнительные фишинговые операции. Все три кампании были построены на основе Evilginx — фреймворка для проведения атак типа "человек посередине" (adversary-in-the-middle), который позволяет злоумышленникам перехватывать учётные данные и сессионные токены, обходя двухфакторную аутентификацию.

Значение находки

Инцидент демонстрирует, как элементарные ошибки в операционной безопасности (OPSEC) самих атакующих могут привести к разоблачению целых фишинговых инфраструктур. Открытый доступ к директориям сервера и незащищённая история команд оболочки стали слабым звеном, позволившим исследователям получить представление о масштабах и методах работы операторов.

Для организаций, использующих Microsoft 365, находка служит напоминанием об актуальности угрозы целенаправленного фишинга с применением инструментов класса Evilginx, способных обходить традиционные механизмы многофакторной аутентификации.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.