Home
» Wiki
»
Nowy atak na Microsoft 365 może złamać 2FA
Nowy atak na Microsoft 365 może złamać 2FA
Dodanie uwierzytelniania dwuskładnikowego (2FA) do zabezpieczeń konta to zawsze dobry pomysł, ale nie jest to coś nie do pokonania. Hakerzy znajdują nowe sposoby na ominięcie tych zabezpieczeń i uzyskanie dostępu do kont użytkowników. Przykładowo nowy atak phishingowy może umożliwić dostęp do konta Microsoft 365, nawet jeśli cel ataku ma włączoną funkcję uwierzytelniania dwuskładnikowego.
Rockstar 2FA kradnie kody 2FA wszystkich
Według raportu Trustwave zestaw narzędzi phishingowych Rockstar 2FA to unikatowy zestaw złośliwych narzędzi, który cyberprzestępcy mogą kupić na czarnym rynku za 200 dolarów. Zestaw narzędzi zapewnia przestępcom wszystko, czego potrzebują, aby włamać się na czyjeś konto Microsoft 365, nawet jeśli dana osoba ma włączoną funkcję uwierzytelniania dwuskładnikowego.
Oto, jak to działa: oszust wysyła wiadomość e-mail phishingową, prosząc ofiarę o zalogowanie się na konto Microsoft 365. Wiadomości e-mail zawierają linki do fałszywych stron pakietu Microsoft 365, podają, że otrzymano nowe dokumenty lub zawierają fałszywe groźby, które można rozwiązać, uzyskując dostęp do konta.
Zazwyczaj atak phishingowy nie jest bardziej skomplikowany. Jednak zestaw narzędzi phishingowych Rockstar 2FA ma asa w rękawie: działa jako przeciwnik pośredniczący (AITM). Gdy użytkownik wprowadzi swoją nazwę użytkownika i hasło na fałszywej stronie logowania, Rockstar 2FA przekazuje te dane do prawdziwej strony logowania Microsoft 365.
Serwer Microsoftu weryfikuje proces logowania i prosi usługę Rockstar 2FA o podanie kodu 2FA. Rockstar przekazuje tę prośbę użytkownikowi, który kończy proces logowania. Następnie Rockstar 2FA kradł plik cookie sesji dla transakcji, umożliwiając hakerowi dostęp do konta ofiary.
Jak zachować bezpieczeństwo przed Rockstar 2FA
Na szczęście, mimo że uwierzytelnianie dwuskładnikowe firmy Rockstar jest niebezpieczne, nadal opiera się na tradycyjnych metodach phishingu, których celem jest kradzież konta. Jeśli więc poświęcisz czas na zapoznanie się z tematem oszustw internetowych i dowiesz się, jak ich unikać, unikniesz tego niebezpiecznego typu ataków.