
新型網路釣魚工具包利用開放原始碼工具繞過 MFA
Lexfo 的研究人員目前正在追蹤三套複雜的釣魚工具組。這些工具組是以開放原始碼元件打造而成,主要基於公開可用的中間人攻擊(AiTM)框架「Evilginx」。這些釣魚工具組會代理「即時的 Microsoft 365 驗證工作階段,以即時擷取工作階段 Cookie 和 OAuth 權杖,完全繞過 MFA」。
這些工具組也會運用 AI,產生個人化的釣魚誘餌,並支援多種不同的傳遞方式。
研究人員表示:「這項工具支援廣泛的誘餌產生功能:針對每位收件者個人化的 HTML 電子郵件範本(包括受害者網域、公司名稱和隨機字串)、動態產生的 PDF、DOCX、PPTX、ZIP 和 EML 附件、由 AI 產生的語音信箱 .wav 誘餌、嵌入 QR code,以及濫用行事曆會議邀請,讓郵件更容易進入收件匣。」研究人員接著指出:「指南中稱為『Letter-to-Image』的功能,並描述其可用於『規避垃圾郵件篩選器的技術』,會在寄送前將 HTML 內文轉換成圖片,藉此避開以內容為基礎的過濾機制。寄件者身分輪替、附件加密,以及 From 位址混淆,則構成完整的反偵測層。」
研究人員總結指出,組織現在應假設,任何技術程度的威脅行為者,都有能力透過釣魚攻擊繞過多因素驗證。
研究人員表示:「這個生態系統的普及,也帶來更廣泛的防禦層面影響。本文記錄的工具,包括 Evilginx 分支版本、Device Code Flow 濫用和預先製作的釣魚工具組,不是能在 GitHub 上公開取得,就是透過 Telegram 等平台以幾百美元的價格商業販售。執行功能完整的 AiTM 攻擊活動,其技術門檻已降至幾乎為零……防禦人員必須假設,任何威脅行為者無論技術程度高低,都有能力透過工作階段劫持或濫用 Device Code Flow 來繞過 MFA,並據此調整偵測與回應策略。」
Infosecurity Magazine 報導:Open Directory Exposes Three Evilginx Phishing Operators


