Größe: das Phishing-Kit als Dienst, der Token mit Gerätecode Phishing und renoviert Corporate Security

Autor: Veröffentlicht 5 min de lectura 190 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Das Ökosystem von Cyberkriminalität geht schnell voran und ein neues Kapitel wird durch die Vermarktung von anspruchsvollen Techniken geschrieben, um Sicherheitskontrollen zu vermeiden: das phishing- as- a- Service Kit (PhaaS) bekannt als Größe hat Unterstützung für das sogenannte "Gerätecode phishing" hinzugefügt, eine Variante, die den legitimen Flow OAuth 2.0 Device Authorization Grant missbraucht, um Token zu erfassen und traditionelle Authentifizierungsfaktoren zu entfernen. Die Neuheit ist nicht nur technisch, sondern kaufmännisch: Dienstleistungen wie diese Packungskomplexität und verkaufen sie durch Abo, drastisch reduzieren die Barriere für gering qualifizierte Angreifer, um ernste geschäftliche Auswirkungen zu erzielen.

In der Praxis nutzt Gerätecode Phishing einen Mechanismus, der für Geräte mit begrenzter Eingabe ausgelegt ist: Der Dienst stellt dem Benutzer eine legitime Seite des Identitätsanbieters vor und fordert ihn auf, einen Kurzcode in ein anderes Gerät einzutragen. Die Täuschung funktioniert, weil die Authentifizierungsseite authentisch ist, aber der Angreifer steuert den Fluss, der diesen Code zur Sitzung des Opfers verbindet. Das Ergebnis ist, dass der Angreifer gültige Token erhält, ohne dass das Opfer vor einer falschen Anmelde-Website steht, was es den Benutzern schwer macht, zu erkennen und für Oberflächenpost- und Navigationssteuerungen. Microsoft behält die technische Dokumentation des Geräteflusses vor, der erklärt, wie der Zuschuss funktioniert und warum er auf diese Weise verwendet werden kann: OAuth 2.0 Gerätezulassung (Microsoft).

Größe: das Phishing-Kit als Dienst, der Token mit Gerätecode Phishing und renoviert Corporate Security
Bild generiert mit IA.

Die Konvergenz von Werkzeugen - AiTM (Advers-in-the-middle), Proxies für Keksdiebstahl, vorkonstruierte Vorlagen für Post- und Umleitungsketten mit Anti-Analyse-Schutz - verwandelt Plattformen wie Größe in Ökosysteme angreifen. Diese Professionalisierung führt zu effizienteren Kampagnen: von der Erstauslieferung über Lures, die die Vorteile von sicheren Versandlisten bis zur Ausbeutung von Token nutzen, um Daten über Microsoft GraphAPI zu erforschen und auszufiltern. Darüber hinaus erhöhen die verlängerte Gültigkeit einiger Token und die Fähigkeit, Primary Refresh Tokens (PRT) für Beharrlichkeit zu erzeugen, das Risiko eines anhaltenden Engagements.

Ein besorgniserregender Vektor, der in den letzten Kampagnen identifiziert wurde, ist die Ausbeutung bestehender Konfidenzkonfigurationen mit legitimen Lieferanten (z.B. RingCentral). Wenn eine Organisation eine Domain in ihrer Liste der sicheren Absender für einen Kunden eines Dienstes hat, kann ein Lieferantenleck ein Leitfaden für Angreifer werden, die genau wissen, welche Domains Filter vermeiden werden. Dies erfordert ein Umdenken der Praxis von automatischen weißen Listen: Nach einer Lücke von Drittanbietern müssen die Ausschlusskonfigurationen sofort überprüft und ausgehärtet werden.

Die operativen Implikationen sind klar: Phishing bleibt die Haupteingangstür und, dank PhaaS, Angriffsskala in Volumen und Raffinesse, ohne unbedingt die Expertise des Angreifers zu erhöhen. Dies erfordert eine Änderung der Strategie, die technische Prävention, abgestimmte Erkennung und menschliche Risikokontrolle kombiniert. Auf Identitätsebene ist ein kritischer Hebel die Zugangspolitik: die allgemeine Nutzung des Gerätezuschusses zu blockieren oder seine Anwendung durch bedingte Zugriffsrichtlinien zu beschränken reduziert den Missbrauchsbereich. Microsoft bietet Anleitungen, um bedingte Zugriffsrichtlinien zu entwickeln, um diese Arten von Strömen zu steuern: Übersicht über Conditional Access (Microsoft).

Neben der Anpassung der Richtlinien ist es wichtig, auf Authentifizierungsmethoden zu migrieren Phishing resistent B. FIDO2-Keys oder Hardware-basierte Zertifikate, und entfernen Sie so weit wie möglich MFAs, die von manuell eingegebenen Single-Use-Codes oder Genehmigungsanfragen in Anwendungen abhängen, die simuliert oder abgefangen werden können. Die Schulung der Mitarbeiter sollte sich auf einen bestimmten Punkt konzentrieren: Misstrauen von unerwarteten Codes und Nicht-Kontext-Reauthentifizierungsanfragen. Die Kombination von technischen Kontrollen und Sensibilisierung reduziert die Wirksamkeit von Kampagnen auf der Grundlage von Social Engineering drastisch.

Bei der Erkennung und Antwort ist es angezeigt, auf die frühen Signale zu achten: Authentifizierung durch Geräteflüsse in Konten, die nicht verwendet werden sollten, Auftauchen neuer registrierter Geräte (mögliche Generation von PRT), abnorme Verwendung der Microsoft GraphAPI, späte Erstellung von Eingabe-Tablet-Regeln und Zugriff von Proxy-Infrastruktur, die Login-Minuten oder Stunden nach einer Kampagne wiederholen. Instrumentenalarme und Spielbücher für Anmeldedreh, Tokens Widerruf und verdächtige Sitzung Blockierung verkürzt das Angriffsfenster und begrenzt Schäden.

Größe: das Phishing-Kit als Dienst, der Token mit Gerätecode Phishing und renoviert Corporate Security
Bild generiert mit IA.

Die Bedrohung hat auch eine organisatorische Hygienedimension: die Einführung strenger DMARC-, SPF- und DKIM-Richtlinien reicht nicht aus, wenn sichere Versandlisten unberücksichtigt bleiben. Nach jeder Bekanntgabe des Engagements eines Lieferanten sollten Organisationen den Ausschluss von Gateway prüfen und bestätigen, dass es keine alternativen Routen für die Phishing-Lieferung gibt. Die praktischen Anleitungen von Agenturen wie CISA zum Schutz vor Phishing bleiben ein nützlicher Ausgangspunkt für Sicherheitsteams und IT-Beamte: Tipps zum Schutz vor Phishing (CISA).

Schließlich dürfen wir die Kriminalitätswirtschaft nicht aus den Augen verlieren: Zugang zu vorkonfigurierten Panels, Telegram-Unterstützung und gebrauchsfertigen Vorlagen macht die Sicherheit zu einem kontinuierlichen Rennen. Interne Infrastruktur muss davon ausgehen, dass die nächste Kampagne kommt und Kontrollen vorbereitet, die nicht nur von Benutzern "nicht fallen" in Betrug abhängen. Regelmäßige Audits von Genehmigungen, reduzierte Privilegien, Segmentierung von Zugriffs- und automatischen Widerrufsrichtlinien bei der Erkennung von abnormem Verhalten sind Maßnahmen, die zusammen mit phishing-resistenter Authentifizierung und einer aktiven Antworthaltung die Wirksamkeit von Dienstleistungen wie Größe untergraben können.

Kurz gesagt, die Entwicklung von Phishing Kits auf integrierte Token Diebstahl-Plattformen erfordert eine koordinierte Antwort: die Verwendung des Gerätecode-Zuschusses begrenzen und überprüfen, phishing-proof MFA annehmen, Mail-Ausschlüsse nach Drittspalten festigen und die Erkennung der abnormalen Verwendung von Token verbessern. Effektive Verteidigung ist nicht mehr optional: Es ist die Voraussetzung für Organisationen, die Kontrolle über ihre Identitäten und Vermögenswerte in der Cloud zu halten.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.