O phishing como serviço do EvilProxy com desvio de MFA surgiu na dark web

0 0
Read Time:7 Minute, 31 Second

Após o recente hack do Twilio que levou ao vazamento de códigos 2FA (OTP), os cibercriminosos continuam a atualizar seu arsenal de ataque para orquestrar campanhas avançadas de phishing direcionadas a usuários em todo o mundo. A Resecurity identificou recentemente um novo Phishing-as-a-Service (PhaaS) chamado EvilProxy anunciado na Dark Web. Em algumas fontes, o nome alternativo é Moloch, que tem alguma conexão com um kit de phishing desenvolvido por vários atores clandestinos notáveis ​​que visavam as instituições financeiras e o setor de comércio eletrônico antes.

Embora o incidente com o Twilio esteja relacionado exclusivamente à cadeia de suprimentos, os riscos de segurança cibernética obviamente levam a ataques contra alvos downstream, o serviço subterrâneo produzido como EvilProxy permite que os agentes de ameaças ataquem usuários com MFA habilitado em maior escala sem a necessidade de hackear serviços upstream.

Os atores do EvilProxy estão usando os métodos de Proxy Reverso e Injeção de Cookie para contornar a autenticação 2FA – fazendo proxy da sessão da vítima. Anteriormente, esses métodos foram vistos em campanhas direcionadas de grupos APT e ciberespionagem, no entanto, agora esses métodos foram produzidos com sucesso no EvilProxy, o que destaca a importância do crescimento dos ataques contra serviços online e mecanismos de autorização MFA.

Com base na investigação em andamento em torno do resultado de ataques contra vários funcionários de empresas da Fortune 500, a Resecurity conseguiu obter conhecimento substancial sobre o EvilProxy, incluindo sua estrutura, módulos, funções e infraestrutura de rede usada para realizar atividades maliciosas. As primeiras ocorrências de EvilProxy foram inicialmente identificadas em conexão com ataques contra clientes do Google e MSFT que têm MFA ativado em suas contas – seja com SMS ou Application Token.

A primeira menção ao EvilProxy foi detectada no início de maio de 2022, quando os atores que o executaram lançaram um vídeo de demonstração detalhando como ele poderia ser usado para fornecer links de phishing avançados com a intenção de comprometer contas de consumidores pertencentes a grandes marcas como Apple, Facebook, GoDaddy, GitHub, Google, Dropbox, Instagram, Microsoft, Twitter, Yahoo, Yandex e outros.

Notavelmente, EvilProxy também suporta ataques de phishing contra Python Package Index (PyPi):

Phishing como serviço do EvilProxy

O repositório oficial de software para a linguagem Python (Python Package Index (PyPI)) foi informado recentemente (na semana passada) que os contribuidores do projeto estavam sujeitos a um ataque de phishing que tentou induzi-los a divulgar suas credenciais de login da conta. O ataque alavancou o JuiceStealer (como a carga útil final após o comprometimento inicial) e de acordo com as descobertas da equipe HUNTER da Resecurity – relacionadas aos atores do EvilProxy que adicionaram essa função pouco antes do ataque ser realizado.

Além do PyPi, a funcionalidade do EvilProxy também suporta GitHub e npmjs (gerenciador de pacotes JavaScript amplamente utilizado por mais de 11 milhões de desenvolvedores em todo o mundo), permitindo ataques à cadeia de suprimentos por meio de campanhas avançadas de phishing. É altamente provável que os atores tenham como alvo desenvolvedores de software e engenheiros de TI para obter acesso a seus repositórios com o objetivo final de hackear alvos “downstream”. Essas táticas permitem que os cibercriminosos capitalizem a insegurança dos usuários finais que supõem que estão baixando pacotes de software de recursos seguros e não esperam que isso seja comprometido.

Phishing como serviço do EvilProxy

Como funciona

EvilProxy usa o princípio “Reverse Proxy”. O conceito de proxy reverso é simples: os agentes mal-intencionados levam as vítimas a uma página de phishing, usam o proxy reverso para buscar todo o conteúdo legítimo que o usuário espera, incluindo páginas de login – ele cheira seu tráfego à medida que passa pelo proxy. Dessa forma, eles podem coletar cookies de sessão válidos e ignorar a necessidade de autenticação com nomes de usuário, senhas e/ou tokens 2FA.

Phishing como serviço do EvilProxy

EvilProxy é oferecido em uma base de assinatura, quando o usuário final (um cibercriminoso) escolhe um serviço de interesse para atingir (por exemplo, Facebook ou Linkedin), a ativação será por um período de tempo específico (10, 20 ou 31 dias conforme a descrição dos planos que foi publicada pelos atores em vários fóruns da Dark Web). Um dos principais atores – John_Malkovich, atuando como administrador para vetar novos clientes. O serviço é representado em todas as principais comunidades subterrâneas, incluindo XSS, Exploit e Breached.

Phishing como serviço do EvilProxy

O pagamento do EvilProxy é organizado manualmente por meio de um operador no Telegram. Assim que os fundos para a assinatura forem recebidos, eles serão depositados na conta no portal do cliente hospedado no TOR. O kit está disponível por US$ 400 por mês na Dark Web hospedada na rede TOR.

Phishing como serviço do EvilProxy

O portal do EvilProxy contém vários tutoriais e vídeos interativos sobre o uso do serviço e dicas de configuração. Sendo franco – os maus atores fizeram um ótimo trabalho em termos de usabilidade do serviço e configurabilidade de novas campanhas, fluxos de tráfego e coleta de dados.

DESCRIÇÃO

Após a ativação, o operador será solicitado a fornecer credenciais SSH para implantar ainda mais um contêiner do Docker e um conjunto de scripts. Essa abordagem também foi usada em outro serviço Phaas chamado “ Frappo ”, que foi identificado pela Resecurity este ano. O instalador automatizado tem uma referência a um usuário “Olf Dobs” (ksh8h297aydO) no Gitlab:

apt update -qqy && apt dist-upgrade --no-install-recommends --no-install-suggests -o Dpkg::options::="--force-confdef" -y \ && apt install --no-install-recommends --no-install-suggests -y git \ && rm -rf /srv/control-agent && git clone --recurse-submodules https://gitlab.com/ksh8h297ayd0/docker-control-agent.git /srv/control-agent \ && cd /srv/control-agent && chmod +x ./install.sh \ && /srv/control-agent/install.sh '[license_key]' ===*=

Após uma implantação bem-sucedida, os scripts encaminharão o tráfego das vítimas por meio de 2 gateways definidos como “upstream”:

DESCRIÇÃO

Com base em análises adicionais, identificamos alguns dos nomes de domínio usados ​​para campanhas de phishing. Os maus atores registram domínios semelhantes (por ortografia) com a intenção de mascará-los sob serviços online legítimos.

Alguns dos links gerados pelo EvilProxy para representar os serviços de e-mail da Microsoft são fornecidos abaixo:

URL de phishing de login
https://lmo.msdnmail[.]net/common/oauth2/v2.0/authorize?
client_id=4765445b-32c6-49b0-83e6-1d93765276ca&redirect_uri=
https%3A%2Fopenid%20profile%20https%3 A%2F%2Fwwwofc.msdnmail.net
%2Fv2%2FOfficeHome.All&response_mode=form_post&nonce=6379755884
96970710 .Zjg3YzFkMmEtYTUxYy00NDliLWEzYzAtMTExZTliNjBkY2ZkY2U3N
zM2MDMtZWNhZC00ZWFmLWE5YjMtYzgzZTFjM2E1ZDdl&ui_locales=en-US&mkt
=en-US&state=jHi-CP0Nu4oFHIxklcT1adstnCWbwJwuXQWTxNSSsw-23qiXK-
6EzyYoAyNZ6rHuHwsIYSkRp99F-bqPqhN4JVCnT4-3MQIDvdTKapKarcqaMFi6_
xv2__3D0KfqBQ070ykGBGlwxFQ6Mzt9CwUsz2zdgcB4jFux2BhZQwcj-WumSBz
0VQs5VePV-wz00E8rDxEXfQdlv-AT29EwdG77AmGWinyf3yQXSZTHJyo8s-IWS
Holy3Kbturwnc87sDC3uwEn6VDIjKbbaJ-c-WOzrg&x-client-SKU=ID_
NETSTANDARD2_0&x-client-ver=6.16.0.0

URL de pós-autorização
https://473126b6-bf9a-4a96-8111-fb04f6631ad8-571c4b21.
msdnmail[.]net/mail/?realm=[victim_domain]&exsvurl=1&ll-cc=
1033&modurl=0&JitExp=1&url=%2Fowa%2F%3Frealm%253d%2526exsvurl
%253d1%2526ll-cc%253d1033%2526modurl%253d0%2526login_hint%253
[victim_email]%252540[victim_domain]

DESCRIÇÃO

Os maus atores estão usando várias técnicas e abordagens para reconhecer as vítimas e proteger o código do kit de phishing de ser detectado. Assim como as soluções de prevenção de fraudes e inteligência de ameaças cibernéticas (CTI), elas agregam dados sobre serviços VPN conhecidos, proxies, nós de saída TOR e outros hosts que podem ser usados ​​para análise de reputação de IP (de vítimas em potencial). Caso suspeitem de um bot ou pesquisador, eles desconectam a conexão ou a redirecionam para um host específico (por exemplo, ‘brave.com’).

DESCRIÇÃO

Outra abordagem identificada baseia-se nas impressões digitais.

DESCRIÇÃO

Os maus atores são especialmente diligentes quando se trata de detectar possíveis máquinas virtuais, normalmente usadas por analistas de segurança para pesquisar conteúdo malicioso e clientes que se conectam via RDP (Remote Desktop Protocol):

DESCRIÇÃO

Significado

Embora a venda do EvilProxy exija verificação, os cibercriminosos agora têm uma solução econômica e escalável para realizar ataques avançados de phishing para comprometer os consumidores de serviços online populares com MFA habilitado . O aparecimento de tais serviços na Dark Web levará a um aumento significativo na atividade ATO/BEC e ataques cibernéticos direcionados à identidade dos usuários finais, onde o MFA pode ser facilmente contornado com a ajuda de ferramentas como EvilProxy.

IOC

A equipe HUNTER da Resecurity coletou os seguintes nomes de domínio e URLs relacionados à infraestrutura EvilProxy. Alguns desses hosts foram mapeados como resultado do envolvimento de resposta pós-incidente com as vítimas afetadas de empresas da Fortune 500 e consumidores de serviços online populares. Embora as operações dos maus atores sejam extremamente dinâmicas, as informações sobre esses hosts podem ajudar os pesquisadores de segurança cibernética e os respondentes de incidentes a detectar e atribuir possíveis atividades maliciosas ao EvilProxy ao investigar incidentes que afetam a MFA ( 2FA ).

  • 147[.]78[.]47[.]250
  • 185[.]158[.]251[.]169
  • 194[.]76[.]226[.]166
  • msdnmail[.]net
  • evilproxy[.]pro
  • top cibernético[.]clube
  • rproxy[.]io
  • login-live.rproxy[.]io
  • gw1.usd0182738s80[.]clique:9000
  • gw2.usd0182738s80[.]clique:9000
  • cpanel.evilproxy[.]pro
  • cpanel.pua75npooc4ekrkkppdglaleftn 
    5mi2hxsunz5uuup6uxqmen4deepyd[.]cebola

FONTE: HELPNET SECURITY

POSTS RELACIONADOS