Эксперты обнаруживают многослойную тактику перенаправления, используемая для кражи учетных данных Microsoft 365

31 июля 2025 годаРави Лакшманнафишинг / Интеллект угроз

Исследователи по кибербезопасности раскрыли подробную информацию о новой фишинговой кампании, которая скрывает вредоносные полезные нагрузки, злоупотребляя услугами обертывания ссылок от Proofpoint и Intermedia для обхода защиты.

«Обертывание ссылок разработана такими поставщиками, как PresescountPoint, чтобы защитить пользователей путем маршрутизации всех щелчков URL -адресов через службу сканирования, что позволяет им блокировать известные вредоносные направления в момент клика», – команда безопасности по электронной почте CloudFlare сказалПолем

«Несмотря на то, что это эффективно против известных угроз, атаки все еще могут добиться успеха, если сканер не был отмечен во время клика».

Деятельность, наблюдаемая за последние два месяца, еще раз иллюстрирует, как актеры угрозы находят разные способы Используйте законные функции и доверенные инструменты В интересах и выполнять вредоносные действия, в этом случае перенаправление жертв на фишинговые страницы Microsoft 365.

Примечательно, что злоупотребление обертыванием ссылок включает в себя злоумышленники, получающие несанкционированный доступ к учетным записям электронной почты, которые уже используют эту функцию в организации, так что любое сообщение электронной почты, содержащее вредоносное URL -адрес, отправленное из этой учетной записи, автоматически переписывается с помощью обернутой ссылки (например, Urldefense.ProofPoint.[.]com/v2/url? U =).

Другой важный аспект касается того, что CloudFlare называет «многоуровневым злоупотреблением перенаправлением», в котором актеры угрозы сначала просачивают свои вредоносные ссылки, используя услугу по сокращению URL, как бить, а затем отправляют сокращенную ссылку в сообщении по электронной почте с помощью учетной записи, обеспечиваемой проверкой, в результате чего она была скрыта во второй раз.

Это поведение эффективно создает цепочку перенаправления, где URL проходит через два уровня запутывания – бить и защита URL -адреса PresectPoint – прежде чем перенести жертву на фишинг -страницу.

Read more:  Уточнение данных в канадской авиакомпании Westjet влияет на 1,2 млн. Пассажиров

В атаках, наблюдаемых компанией веб -инфраструктуры, фишинговые сообщения маскируются под уведомления голосовой почты, призывая получателей нажать на ссылку, чтобы прослушать их, в конечном итоге направив их на фишинговую страницу Microsoft Microsoft 365, предназначенную для захвата их учетных данных.

Альтернативные сети инфекции используют ту же методику в электронных письмах, которые уведомляют пользователей о предполагаемом документе, полученном в командах Microsoft, и обманывают их, чтобы щелкнуть гиперссылки «Буби-охватывающие».

Третий вариант этих атак выдает команды в электронных письмах, утверждая, что у них нечищенные сообщения и что они могут нажать на кнопку «Ответить в командах», встроенную в сообщения, чтобы перенаправить их на страницы сбора уроков.

“Столкнув злонамеренные направления с законным Урлдфенсом[.]Доказательство[.]com и url[.]URL -адреса EmailProtection, злоупотребление в фишинговых кампаниях, злоупотребление доверенными услугами обертывания ссылок значительно увеличивает вероятность успешной атаки », – сказал Cloudflare.

Развитие происходит среди шип в фишинг атаки что оружие Масштабируемая векторная графика (Svg) файлы в обойтись Традиционные анти-спам и антифишинг-защита и инициируют многоступенчатые вредоносные инфекции.

«В отличие от файлов JPEG или PNG, файлы SVG записаны в XML и поддерживают JavaScript и HTML -код», – ячейка кибербезопасности и интеграции кибербезопасности в Нью -Джерси (NJCCIC) сказал в прошлом месяце. «Они могут содержать сценарии, гиперссылки и интерактивные элементы, которые можно использовать путем встраивания вредоносного кода в безвредные файлы SVG».

Фишинговые кампании также были замечены в встраивании ссылок на видеоконференция поддельного масштабирования в электронные письма, которые при щелчке запускают цепочку перенаправления на поддельную страницу, которая имитирует реалистично выглядящий интерфейс, после чего они обслуживают сообщение «Соединение встречи» и перенесено на страницу фишинга, которая побуждает их ввести свои кредиты, чтобы ретро восстановить встречу.

Read more:  Самый дешевый 300-сильный седан в Америке скоро исчезнет

«К сожалению, вместо того, чтобы« воссоединиться »,« учетные данные жертвы »вместе с их IP -адресом, страной и регионом эксфильтрируются через Telegram, а также известное обмен сообщения сказал В недавнем отчете.

#Эксперты #обнаруживают #многослойную #тактику #перенаправления #используемая #для #кражи #учетных #данных #Microsoft

Продолжение темы

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.