Today’s picks

警惕!黑客如何绕过验证窃取账号凭证:常见套路与防护要点

IT 之家 1 月 25 日消息称,科技媒体 neowin 报道,微软 Defender 安全研究团队近期发现一轮针对能源行业的恶意攻击活动。攻击者采用“对手中间人”(AiTM,Adversary-i...

Source: https://www.myzaker.com/channel/13

IT 之家 1 月 25 日消息称,科技媒体 neowin 报道,微软 Defender 安全研究团队近期发现一轮针对能源行业的恶意攻击活动。攻击者采用“对手中间人”(AiTM,Adversary-in-the-Middle)手法,成功窃取多家能源公司员工的登录凭据,并绕过多因素认证(MFA)。

据介绍,攻击链通常从“零号账户”开始:黑客通过社会工程学等方式先拿下某名员工的受控账号(俗称“肉鸡”),再借此横向扩张,获取公司内部更多邮箱访问权限与登录信息,并实现对 MFA 的规避。

随后,攻击者利用被控账号向多人发送伪装成 SharePoint 共享文档的钓鱼邮件。受害者点击链接后会被重定向至仿冒登录页面,被诱导输入用户名和密码。更关键的是,攻击者还会同步窃取会话 Cookie(用于维持登录状态的“通行证”),从而即便用户启用了 MFA,也可能被“带着会话”直接登录。

在攻入多个合法账户后,黑客还会设置邮箱规则,将新邮件自动删除并标记为“已读”,以降低受害者察觉异常的概率。攻击者还会继续向受害者通讯录联系人群发钓鱼邮件,单个受害者的外发量可高达 600 封,以实现链式扩散。

为进一步掩盖行踪,攻击者会持续监控被入侵邮箱,删除退信通知与“外出办公”自动回复等提示痕迹;当收件人起疑并询问时,甚至会冒充受害者回复“情况正常”,随后再删除相关对话记录。

微软在官方回应中建议,受影响组织应立即吊销所有会话 Cookie删除攻击者创建的邮箱规则,并检查近期是否存在未经授权的 MFA 设置变更。微软强调,在此类攻击中单纯重置密码并不足以解决问题

Keep a little curiosity for the next story.

Back to reading

Read next

All