Через підробні сторінки авторизації Microsoft 365 кібершахраї виманюють паролі

3 хв. читання
П’ять небезпечних типів файлів, що можуть містити шкідливе ПЗ

Дослідники з Rapid7 виявили нову фішингову кампанію. Зловмисники збирають електронні адреси користувачів за допомогою сторінок авторизації Microsoft 365.

Шахраї також використовують хмарні сховища Microsoft Azure Blob Storage і Microsoft Azure Web Sites для розміщення фішингових сторінок. Це дозволяє замаскувати сайт під офіційну сторінку входу Microsoft і отримати сертифікат SSL. Використання такого виду хостингу вкрай ефективно в атаках на користувачів служб Microsoft у спробах вкрасти їх облікові дані сервісів Office 365, Azure AD, Outlook і Microsoft.

Зловмисники додали автоматичну перевірку електронної пошти для кожної з потенційних жертв. Шахраї звіряють адреси користувачів зі своєю базою даних перед направленням на фішингові сайти. З додаванням логотипу і фірмового фону компаній на фішингові сторінки шахраї створюють досить переконливу сторінку збору облікових даних користувача.

За даними дослідників, фішингова кампанія спочатку була націлена на фінансові, страхові, медичні, телекомунікаційні та енергетичні галузі.

Нагадаємо, що шахраї крадуть облікові записи Steam, використовуючи для цього спеціально розроблений сайт з “безкоштовними роздаванням ігор”. За допомогою вкрадених екаунтів зловмисники намагаються заманити нових жертв.

Також у браузері Chrome з’явиться функція перевірки паролів, яка значно підвищить безпеку користування. Поки що нововведення  призначено лише для настільної версії, але у майбутньому може бути перенесено і до мобільної.

Стало відомо, що дослідники з компанії Avanan, що займається питаннями безпеки електронної пошти, виявили нову фішингову кампанію. Зловмисники за допомогою повідомлень голосової пошти Microsoft Voicemail намагаються змусити жертву відкрити вкладення HTML, що перенаправляє на фішингові web-сторінки.

Окрім цього, Google видалила 85 додатків для Android із магазину Google Play після того, як дослідники виявили, що це рекламне програмне забезпечення (adware), яке вдає з себе нормальні додатки.

Клікджекінг привернув увагу ІБ-експертів більш десяти років тому, і з тих пір продовжує користуватися великою популярністю у кіберзлочинців. Команда дослідників, що складається з фахівців Microsoft і вчених китайського, південнокорейського та американського університету, проаналізувала 250 тисяч сайтів зі списку Alexa і виявила три техніки, які зараз використовуються кіберзлочинцями для перехоплення кліків.

Зверніть увагу, в Microsoft виявили незвичайну фішингову кампанію, в якій використовуються кастомні сторінки з помилками 404. Таким чином зловмисники намагаються обманом змусити потенційних жертв видати свої облікові дані.

У програмі VLC Media Player було виявлено 15 уразливостей. Дві з них мають високий рівень серйозності, п’ять – середній, три – низький, а решта поки не отримали оцінку.

Незважаючи на те, що в iOS 12 і 13 Apple привнесла безліч поліпшень, деякі важливі функції так і не були додані розробниками. Одну з таких функцій, Ви знайдете у статті.

Поділитися
Exit mobile version