Acest kit de phishing îți stinge cheia de securitate, apoi îți cere un cod
Cercetătorii de la CloudSEK au făcut ceva neobișnuit în cazul acesta: au obținut acces de administrator la propriul panou de control al infractorilor. Ce au publicat pe 7 septembrie este, prin urmare, o numărătoare și nu o estimare. Panoul conținea 5.137 de înregistrări luate de la 461 de organizații vizate, printre care 1.032 de parole în clar, 4.148 de cookie-uri de sesiune și 474 de conectări în care autentificarea în doi pași a fost ocolită de la un cap la altul. Adresele victimelor veneau din peste 40 de țări. Serviciul rulează pe servere închiriate și e subînchiriat la cel puțin cinci operatori diferiți, iar asta înseamnă în practică phishing ca serviciu.
Merită înțeles mecanismul o singură dată, pentru că explică de ce un cod prin SMS nu mai e un zid adevărat. Dai clic pe un link și ajungi la ceva care arată ca pagina de conectare Microsoft 365. În realitate e un intermediar pus la mijloc, care trimite ce tastezi către Microsoft cel adevărat și îți întoarce răspunsurile Microsoft. Scrii parola. Aprobi notificarea de pe telefon. Microsoft, care vede o conectare legitimă, emite un cookie de sesiune. Intermediarul prinde cookie-ul acela înainte să ajungă la browserul tău, atacatorul îl încarcă în browserul lui și se află pur și simplu în cutia ta poștală. Fără să mai fie nevoie de parolă, fără a doua confirmare.
Apoi detaliul care face cazul demn de atenție. Kitul injectează JavaScript care spune browserului că nu are nicio cheie de securitate: pune PublicKeyCredential pe undefined și refuză cererile de passkey. Astfel, passkey-ul sau cheia fizică pe care ai configurat-o nu apare niciodată ca opțiune, iar pagina îți oferă politicos un cod în locul ei. Este intenționat: un passkey FIDO2 este singura formă de al doilea factor pe care acest atac nu o poate ocoli, așa că kitul o ascunde și te împinge spre varianta pe care știe să o fure.
În practică: dacă o pagină de conectare Microsoft nu îți mai oferă brusc passkey-ul și cere un cod, tratează asta ca pe alarmă și nu ca pe o defecțiune agasantă. Ajungi la paginile de conectare scriind singur adresa, niciodată dintr-un link primit într-un mesaj. Verificarea Confidențialitate și conturi din Tendvane arată în ce conturi este conectat PC-ul tău și cum este protejat fiecare, exact lista pe care vrei să o ai în față înainte de a decide unde contează cel mai mult un passkey.