แสดงบทความที่มีป้ายกำกับ MFA แสดงบทความทั้งหมด
แสดงบทความที่มีป้ายกำกับ MFA แสดงบทความทั้งหมด

15/10/2567

Bypass 2FA โดยมุ่งเป้าไปที่บัญชี Microsoft 365


    รูปแบบการโจมตีแบบ  phishing-as-a-service (PhaaS) ที่เกิดขึ้นใหม่ชื่อว่า Mamba 2FA ถูกตรวจพบว่ากำลังมุ่งเป้าไปที่บัญชี Microsoft 365 ในการโจมตีแบบAiTM โดยใช้หน้าเข้าสู่ระบบที่ออกแบบมาอย่างดี
นอกจากนี้ Mamba 2FA ยังมีระบบโจมตีแบบ Adversary-in-The-Middle (AiTM) เพื่อดักจับ authentication tokens ของเหยื่อ และ bypass multi-factor authentication (MFA) ในบัญชีของเหยื่อ
    Mamba 2FA กำลังถูกขายให้กับกลุ่มผู้ไม่ประสงค์ดีในราคา 250 ดอลลาร์ต่อเดือน ซึ่งเป็นราคาที่จับต้องได้ และทำให้มันเป็นหนึ่งในรูปแบบการโจมตีแบบ ฟิชชิ่งที่ดึงดูด และเติบโตเร็วที่สุดในวงการนี้

การค้นพบ และพัฒนา
    Mamba 2FA ถูกพบครั้งแรกโดยนักวิเคราะห์ของ Any.Run ในปลายเดือนมิถุนายน 2024 แต่ Sekoia รายงานว่าได้ติดตามกิจกรรมที่เชื่อมโยงกับรูปแบบการโจมตีแบบ ฟิชชิ่งนี้มาตั้งแต่เดือนพฤษภาคม 2024
หลักฐานเพิ่มเติมแสดงให้เห็นว่า Mamba 2FA ถูกใช้ในแคมเปญฟิชชิ่งมาตั้งแต่เดือนพฤศจิกายน 2023 โดยชุดเครื่องมือดังกล่าวถูกขายผ่าน ICQ และต่อมาที่ Telegram
    หลังจากรายงานของ Any.Run เกี่ยวกับแคมเปญที่ได้รับการสนับสนุนโดย Mamba 2FA ผู้ดำเนินการของชุดเครื่องมือฟิชชิ่งได้ทำการเปลี่ยนแปลงหลายอย่างใน Infrastructure และวิธีการของพวกเขา เพื่อเพิ่มการหลบหลีกการตรวจจับของแคมเปญฟิชชิ่ง
    ตัวอย่างเช่น ตั้งแต่เดือนตุลาคม Mamba 2FA ได้ใช้เซิร์ฟเวอร์พร็อกซีที่มาจาก IPRoyal ซึ่งเป็นผู้ให้บริการเชิงพาณิชย์ เพื่อซ่อนที่อยู่ IP ของเซิร์ฟเวอร์รีเลย์สำหรับ authentication logs
ก่อนหน้านี้ เซิร์ฟเวอร์รีเลย์จะเชื่อมต่อโดยตรงกับเซิร์ฟเวอร์ Microsoft Entra ID ซึ่งทำให้ที่อยู่ IP ถูกเปิดเผย และทำให้การบล็อกทำได้ง่ายขึ้น
    โดเมนลิงก์ที่ใช้ใน URL ฟิชชิ่งในปัจจุบันมีอายุการใช้งานที่สั้นมาก และมักจะถูกหมุนเวียนทุกสัปดาห์เพื่อหลีกเลี่ยงการถูกบล็อกโดยโซลูชันด้านความปลอดภัย
การเปลี่ยนแปลงอีกอย่างคือการปรับปรุงไฟล์แนบ HTML ที่ใช้ในแคมเปญฟิชชิ่งโดยเพิ่มเนื้อหาที่ไม่เป็นอันตรายเพื่อซ่อนส่วนเล็ก ๆ ของ JavaScript ที่ทำให้เกิดการโจมตี ทำให้เครื่องมือด้านความปลอดภัยตรวจจับได้ยากขึ้น

ผู้ใช้งาน Microsoft 365
    Mamba 2FA ถูกออกแบบมาโดยเฉพาะ เพื่อมุ่งเป้าไปที่ผู้ใช้บริการ Microsoft 365 ทั้งบัญชีขององค์กร และบัญชีส่วนบุคคล
    เช่นเดียวกับรูปแบบการโจมตีแบบ  PhaaS อื่น ๆ มันใช้เซิร์ฟเวอร์พร็อกซีในการดำเนินการโจมตีฟิชชิ่งแบบ AiTM ซึ่งทำให้ผู้ไม่หวังดีสามารถเข้าถึงรหัสผ่านแบบใช้ครั้งเดียว (OTP) และ authentication cookies
AiTM ใช้ไลบรารี JavaScript Socket.IO เพื่อสร้างการสื่อสารระหว่างหน้าเว็บฟิชชิ่ง และเซิร์ฟเวอร์รีเลย์ที่อยู่ในส่วนแบ็กเอนด์ ซึ่งเซิร์ฟเวอร์เหล่านี้จะสื่อสารกับเซิร์ฟเวอร์ของ Microsoft โดยใช้ข้อมูลที่ถูกขโมยมา


    Mamba 2FA มีเทมเพลตฟิชชิ่งสำหรับบริการต่าง ๆ ของ Microsoft 365 รวมถึง OneDrive, SharePoint Online, หน้าเข้าสู่ระบบของ Microsoft แบบทั่วไป และการแจ้งเตือนข้อความเสียงปลอมที่เปลี่ยนเส้นทางไปยังหน้าเข้าสู่ระบบของ Microsoft
    สำหรับบัญชีองค์กร หน้าเว็บฟิชชิ่งจะปรับเปลี่ยนตามแบรนดิ้งการเข้าสู่ระบบที่กำหนดเองขององค์กรที่ตกเป็นเป้า รวมถึงโลโก้ และภาพพื้นหลัง ทำให้การโจมตีดูมีความน่าเชื่อถือมากขึ้น


    ข้อมูล credentials ที่ถูกดักจับ และ authentication cookies จะถูกส่งไปยังผู้โจมตีผ่าน Telegram bot ซึ่งช่วยให้พวกเขาสามารถใช้งานเซสชันได้ในทันที
    Mamba 2FA ยังมีฟีเจอร์ตรวจจับการทำงาน Sandbox โดยจะเปลี่ยนเส้นทางผู้ใช้ไปยังหน้าเว็บ 404 ของ Google เมื่อมันวิเคราะห์พบว่ากำลังถูกตรวจสอบ
    โดยรวมแล้ว รูปแบบการโจมตีแบบ  Mamba 2FA ถือเป็นภัยคุกคามอีกหนึ่งอย่างต่อองค์กรต่าง ๆ ซึ่งช่วยให้ผู้ไม่หวังดีที่ไม่มีทักษะสามารถดำเนินการโจมตีฟิชชิ่งที่มีประสิทธิภาพสูงได้
เพื่อป้องกันการดำเนินการ PhaaS ที่ใช้ AiTM ควรพิจารณาใช้ hardware security keys, certificate-based authentication, geo-blocking, การอนุญาตที่อยู่ IP และการลดระยะเวลาอายุการใช้งานของโทเค็น

01/04/2567

ชุดเครื่องมือฟิชชิ่งแบบใหม่สามารถ Bypass MFA ได้ กำลังมุ่งเป้าไปที่บัญชี Microsoft 365 และ Gmail


    เหล่าอาชญากรไซเบอร์หันมาใช้แพลตฟอร์มฟิชชิ่งรูปแบบใหม่ที่ชื่อว่า "Tycoon 2FA" ซึ่งเป็นบริการฟิชชิ่งสำเร็จรูป (PhaaS) มากขึ้น เพื่อมุ่งเป้าโจมตีบัญชี Microsoft 365 และ Gmail โดยชุดเครื่องมือนี้สามารถ bypass การยืนยันตัวตนแบบ 2 ขั้นตอน (2FA) ได้อีกด้วย
    Tycoon 2FA ถูกพบโดยนักวิเคราะห์จาก Sekoia ในเดือนตุลาคม 2023 ระหว่างการตรวจสอบภัยคุกคามตามปกติ แต่ชุดเครื่องมือนี้มีการใช้งานมาตั้งแต่เดือนสิงหาคม 2023 เป็นอย่างน้อยโดยกลุ่ม Saad Tycoon ซึ่งให้บริการผ่านช่องทาง Telegram ส่วนตัว
    ชุดเครื่องมือ PhaaS นี้ มีความคล้ายคลึงกับแพลตฟอร์ม AitM (Adversary-in-the-Middle) อื่น ๆ เช่น Dadsec OTT ซึ่งแสดงให้เห็นว่าอาจมีการนำโค้ดมาใช้ซ้ำ หรือเป็นการทำงานร่วมกันระหว่างนักพัฒนา
ในปี 2024 Tycoon 2FA ได้เปิดตัวเวอร์ชันใหม่ที่แอบแฝงได้แนบเนียนยิ่งขึ้น ซึ่งแสดงให้เห็นถึงความพยายามอย่างต่อเนื่องในการพัฒนาชุดเครื่องมือฟิชชิ่งนี้ให้มีประสิทธิภาพมากขึ้น ปัจจุบันบริการนี้มีโดเมนที่ใช้งานมากกว่า 1,100 โดเมน และถูกนำไปใช้ในการโจมตีฟิชชิ่งหลายพันครั้ง


การโจมตี Tycoon 2FA
    การโจมตีด้วย Tycoon 2FA เป็นกระบวนการหลายขั้นตอนที่ผู้โจมตีทำการขโมยคุกกี้เซสชันโดยใช้เซิร์ฟเวอร์ reverse proxy ซึ่งทำหน้าที่เป็นโฮสต์เว็บฟิชชิ่ง เว็บฟิชชิ่งเหล่านี้จะดักจับข้อมูลที่ผู้เสียหายกรอกเข้าไป และส่งต่อข้อมูลนั้นไปยังบริการที่ถูกต้อง
    บริษัท Sekoia อธิบายว่า "เมื่อผู้ใช้ผ่านการยืนยันตัวตนแบบหลายปัจจัย (MFA) สำเร็จ เซิร์ฟเวอร์ reverse proxy จะทำการขโมยคุกกี้เซสชันของผู้ใช้งานไป" ด้วยวิธีนี้ผู้โจมตีสามารถนำเซสชันของผู้ใช้ไปใช้ต่อได้อีกครั้ง ส่งผลให้สามารถ bypass การยืนยันตัวตนแบบหลายปัจจัย (MFA) ได้
รายงานของ Sekoia แบ่งการโจมตีด้วย Tycoon 2FA ออกเป็น 7 ขั้นตอน ดังนี้:
  • Stage 0 : ผู้โจมตีจะกระจายลิงก์เว็บฟิชชิ่งไปยังเหยื่อผ่านทางอีเมลที่ฝัง URL หรือรหัส QR โดยปลอมแปลงเป็นองค์กรที่น่าเชื่อถือ
  • Stage 1 : ผู้โจมตีใช้ระบบกรองความเป็นมนุษย์ (CAPTCHA) แบบพิเศษอย่าง Cloudflare Turnstile เพื่อกรองโปรแกรม Bot ออก ให้เหลือเฉพาะผู้ใช้งานจริงเท่านั้นที่จะเข้าถึงเว็บฟิชชิ่งได้
  • Stage 2 : สคริปต์เบื้องหลังของเว็บฟิชชิ่ง จะทำการดึงข้อมูลอีเมลของเหยื่อจาก URL เพื่อปรับแต่งสำหรับการโจมตีแบบฟิชชิ่ง
  • Stage 3 : เหยื่อจะถูกนำไปยังอีกส่วนหนึ่งของเว็บฟิชชิ่งโดยที่ไม่รู้ตัว ซึ่งการกระทำนี้จะพาเหยื่อเข้าใกล้หน้าเข้าสู่ระบบปลอมมากขึ้น
  • Stage 4 : ในขั้นตอนนี้จะแสดงหน้าเข้าสู่ระบบปลอมของ Microsoft เพื่อขโมยข้อมูลรับรอง (credentials) โดยใช้ WebSockets ในการแอบส่งข้อมูลออกไป
  • Stage 5 : ชุดเครื่องมือนี้จะเลียนแบบการยืนยันตัวตนแบบสองปัจจัย (2FA) โดยดักจับรหัสโทเค็น หรือการตอบสนองของ 2FA เพื่อ bypass การรักษาความปลอดภัย
  • Stage 6 : ในที่สุด เหยื่อจะถูกนำทางไปยังหน้าเว็บที่ดูเหมือนเป็นหน้าเว็บที่ถูกต้อง เพื่อซ่อนความสำเร็จของการโจมตีฟิชชิ่ง
ภาพรวมของการโจมตีอธิบายไว้ด้วยแผนภาพด้านล่างนี้ซึ่งรวมถึงขั้นตอนทั้งหมดของกระบวนการ


    Sekoia รายงานว่า Tycoon 2FA ซึ่งเป็นชุดเครื่องมือฟิชชิ่งเวอร์ชันล่าสุดที่เปิดตัวในปีนี้ มีการปรับปรุงเปลี่ยนแปลงอย่างมาก ช่วยยกระดับประสิทธิภาพในการฟิชชิ่ง และหลีกเลี่ยงการตรวจจับ
    การเปลี่ยนแปลงสำคัญประกอบด้วย การปรับปรุงโค้ด JavaScript และ HTML, การเปลี่ยนลำดับการดึงข้อมูล และการกรองข้อมูลที่เข้มงวดขึ้นเพื่อบล็อกการเข้าถึงเว็บไซต์จากบอท และเครื่องมือวิเคราะห์
    ตัวชุดเครื่องมือตอนนี้เลื่อนการโหลดการเข้าถึงหน้าฟิชชิ่งไปจนกระทั่งหลังจากที่ผ่านการตรวจสอบจาก Cloudflare Turnstile โดยใช้ชื่อ URL ที่เป็นเลขสุ่มเพื่อปิดการทำงาน
    นอกจากนี้ ระบบรักษาความปลอดภัยยังสามารถระบุ traffic จาก Tor network ที่เชื่อมโยงกับศูนย์ข้อมูลได้ดียิ่งขึ้น ในขณะเดียวกันก็มีการบล็อกการเข้าถึงเว็บไซต์จากโปรแกรมโดยอิงตาม user-agent strings ที่เฉพาะเจาะจง
    เกี่ยวกับขอบเขตของการดำเนินการ Sekoia รายงานว่ามีขนาดใหญ่อย่างมากเนื่องจากมีหลักฐานแสดงถึงผู้ใช้งานหลากหลายที่มีพฤติกรรมในลักษณะที่กำลังใช้ Tycoon 2FA สำหรับการดำเนินการฟิชชิ่ง
กระเป๋า Bitcoin ที่เชื่อมโยงกับผู้ดำเนินการ มีธุรกรรมมากกว่า 1,800 รายการตั้งแต่ตุลาคม 2019 โดยมีจำนวนธุรกรรมเพิ่มขึ้นอย่างเห็นได้ชัดตั้งแต่เดือนสิงหาคม 2023 ซึ่งเป็นช่วงเวลาที่เครื่องมือนี้เปิดตัว
มีธุรกรรมมากกว่า 530 รายการที่มีมูลค่าเกิน 120 ดอลลาร์ ซึ่งเป็นราคาเริ่มต้นสำหรับลิงก์การโจมตีฟิชชิ่งในระยะเวลา 10 วัน โดยถึงกลางเดือนมีนาคม 2024 กระเป๋าเงินของผู้โจมตีได้รับเงินสดรวมมูลค่า 394,015 ดอลลาร์
    Tycoon 2FA เป็นเพียงการพัฒนาล่าสุดใน PhaaS ที่มีตัวเลือกมากมายสำหรับอาชญากรไซเบอร์ แพลตฟอร์มที่มีชื่อเสียงอื่นที่สามารถหลบหลีกการป้องกัน 2FA ได้ เช่น LabHost, Greatness, และ Robin Banks

02/02/2567

Microsoft แก้ไขปัญหาที่เกิดขึ้นบน ผลิดภัณฑ์ที่เกี่ยวกับ E-Mail Outlook


    ไมโครซอฟท์ได้แก้ปัญหาที่เกิดขึ้น ที่เกิดจากโปรแกรมอีเมลบนเดสก์ท็อป และมือถือที่ล้มเหลวในการเชื่อมต่อเมื่อใช้บัญชี Outlook.com ได้ดำเนินการเปลี่ยนแปลงบริการในวันที่ 31 มกราคม 2024 เพื่อแก้ไขปัญหาการเชื่อมต่อที่มีปัญหาด้านการพิสูจน์ตัวตนที่ไม่ถูกต้องและสามารถหลีกเลี่ยงการตรวจสอบได้
    สำหรับ Outlook 2013 และ 2016 หากคุณยังเห็นการแจ้งขอการพิสูจน์ตัวตน โปรดตรวจสอบให้แน่ใจว่าคุณได้เปิดใช้งานการตรวจสอบสองขั้นตอน (MFA) หรือไม่ และทำการสร้างรหัสผ่านสำหรับแอปโดยเฉพาะ แทนรหัสที่ท่านใช้งานทั่ว ๆ ไปหรือเหมือนกันในหลาย ๆ แอป
    รายละเอียดเพิ่มเติมเกี่ยวกับวิธีใช้รหัสผ่านแอป กับแอปที่ไม่รองรับการตรวจสอบสองขั้นตอน สามารถพบได้ในเอกสารสนับสนุนนี้ 
ผู้ใช้งาน Outlook ที่ได้รับผลกระทบจากปัญหาดังกล่าว ได้เริ่มแชร์รายงานความผิดปกตินี้ไปยังแพลตฟอร์มชุมชน ของไมโครซอฟท์ และโซเชียลเน็ตเวิร์กอื่น ๆ เช่น Reddit ตั้งแต่วันอังคารที่ผ่านมา
    วิธีการสังเกตุ ผู้ใช้งานที่ได้รับผลกระทบจะมีการแจ้งเตือนป๊อปอัพที่ต้องการให้พิมพ์รหัสผ่านของบัญชีของพวกเขา และมีตัวเลือกให้ จดจำข้อมูลการเข้าสู่ระบบของผู้ใช้งาน Credential แม้ให้พวกเขากรอกรหัสผ่านที่ถูกต้อง หน้าต่างเข้าสู่ระบบก็ยังจะป๊อปอัพขึ้น เมื่อแอปพยายามเชื่อมต่อกับบัญชี Outlook.com
    ปัญหาเกิดขึ้นครั้งแรกเมื่อ 23/1/24 ผู้ใช้งานรายงานว่ามีปัญหาในการเชื่อมต่อ Outlook 2013, Outlook 2016, Outlook for Microsoft 365, Thunderbird, และแอปบนมือถือ เมื่อเชื่อมต่อด้วยวิธีการ POP, IMAP, และ Exchange บางผู้ใช้งานได้รายงานว่าการเข้าสู่ระบบด้วยรหัสผ่านแอปเชื่อมต่อใช้งานได้ แต่ในภายหลังกลับไปอยู่ในสถานะที่ยังไม่ได้เชื่อมต่อการใช้งาน

การแก้ปัญหาสำหรับปัญหา Outlook อื่น ๆ
    ผู้ใช้งาน Outlook.com ประสบปัญหาอื่นๆ ในช่วงไม่กี่เดือนที่ผ่านมา ซึ่งผู้ใช้งานไม่สามารถค้นหาเนื้อหาอีเมล ทำให้อีเมลของผู้ใช้งานค้นหาอีเมลล้มเหลว
    สองเดือนที่ผ่านมา ทีม Outlook ได้แก้ไขปัญหาอื่น ๆ ซึ่งทำให้ Outlook บนเดสก์ท็อปไม่สามารถใช้งานได้ ขณะที่ทำการส่งอีเมลจากบัญชี Outlook.com ในเวอร์ชัน 2311 Build 17029.20068
    หลังจากแก้ไขปัญหาแล้ว ไมโครซอฟท์แนะนำให้ผู้ใช้งานที่ปิดการอัปเดตอัตโนมัติคลิก
Update Now > under File > Office Account > Update Options to get the fix.

11/09/2566

Okta แจ้งเตือนกลุ่มแฮ็กเกอร์มุ่งเป้าการโจมตีไปยังแผนก IT help desks เพื่อเข้าถึง User Admin และปิดการใช้งาน MFA


    Okta บริษัทจัดการข้อมูลประจำตัว และการเข้าถึงข้อมูล ออกมาแจ้งเตือนการโจมตีรูปแบบ Social Engineering ที่มีการกำหนดเป้าหมายไปที่ฝ่าย IT service desk ในสหรัฐอเมริกา โดยมีการพยายามหลอกให้พวกเขารีเซ็ต multi-factor authentication (MFA) ของผู้ใช้งานที่มีสิทธิ์สูง ซึ่งเป้าหมายของผู้โจมตีคือขโมย Super Administrator ที่มีสิทธิ์สูง เพื่อเข้าถึง และใช้ข้อมูลส่วนตัวของผู้ที่ถูกโจมตีมาแอบอ้าง
    Okta สังเกตพบเหตุการณ์นี้ในช่วงวันที่ 29 กรกฎาคมถึง 19 สิงหาคม โดยระบุว่าก่อนที่ผู้โจมตีจะโทรหาแผนก IT service desk ขององค์กรเป้าหมาย ผู้โจมตีอาจมีรหัสผ่านสำหรับบัญชีที่มีสิทธิ์ หรือสามารถแก้ไขขั้นตอนการตรวจสอบสิทธิ์ผ่าน Active Directory (AD) ได้แล้ว
    หลังจากที่สามารถเข้าถึงบัญชี Super Administrator ได้สำเร็จแล้ว ผู้โจมตีจะใช้สิทธิ์ของผู้ดูแลระบบเพื่อยกระดับสิทธิ์บัญชีอื่น ๆ และรีเซ็ตระบบตรวจสอบสิทธิ์ รวมไปถึงยังลบการป้องกันการตรวจสอบสิทธิ์ 2FA สำหรับบางบัญชีอีกด้วย

มาตรการรักษาความปลอดภัยเพื่อปกป้องบัญชีผู้ดูแลระบบจากผู้โจมตีภายนอกที่ Okta แนะนำมีดังนี้
  • บังคับใช้การตรวจสอบสิทธิ์แบบป้องกันการฟิชชิ่งโดยใช้ Okta FastPass และ FIDO2 WebAuthn
  • ต้องมีการ re-authentication สำหรับการเข้าถึงแอปที่ได้รับสิทธิ์ รวมถึงหน้าคอนโซลของผู้ดูแลระบบ
  • ใช้ข้อมูลสำหรับพิสูจน์ตัวตนที่มีความยากต่อการคาดเดา สำหรับการกู้คืน และจำกัดการเข้าถึงเฉพาะเครือข่ายที่เชื่อถือได้
  • ปรับปรุงเครื่องมือการจัดการ และการตรวจสอบระยะไกล (RMM) และบล็อกเครื่องมือที่ไม่ได้รับอนุญาตให้ใช้งาน
  • ปรับปรุงการตรวจสอบบุคคลที่ขอความช่วยเหลือด้วยการตรวจสอบด้วยภาพ, ตรวจสอบ MFA และการอนุมัติจากผู้บริหารองค์กร
  • เปิดใช้งาน และทดสอบการแจ้งเตือนสำหรับอุปกรณ์ใหม่ และพฤติกรรมที่น่าสงสัย
  • จำกัดสิทธิ์ผู้ดูแลระบบระดับสูงให้สามารถจัดการการเข้าถึง และมอบหมายงานที่มีความเสี่ยงสูงเท่านั้น
  • อุปกรณ์ที่ผู้ดูแลระบบลงชื่อเข้าใช้ควรมีการจัดการด้วย MFA ที่สามารถป้องกันการฟิชชิ่ง และจำกัดการเข้าถึงจากเครือข่ายที่เชื่อถือได้