Опубліковано 2 червня, 20251 р Адміністратор Типовий сценарій соціотехнічного пентесту: зібрав список корпоративних email-адрес, налаштував інструмент для проведення фішингових розсилок, провів розсилку, отримав облікові дані співробітників для доступу в корпоративну інфраструктуруЦей же сценарій характерний для багатьох цільових атак Десь ще працює, але втрачає свою ефективність багатофакторної аутентифікації ( MFA ) . використання проксі-інструментів, що стоять між жертвою і порталом для логіну (наприклад, SSO-порталом: Okta, Google Workspace і так далі). можуть залишатися активними більше місяця.Чийсь браузер посередині: інструменти BitM-фішингуДля проведення AitM-фішингу існують дві основні техніки: Browser-in-the-Middle (BitM) і ReverseWeb Proxy .платформу, яка буде перенаправляти всі запити до оригінального веб-ресурсу. І заодно перехоплювати дані в цьому з'єднанніКастомізований браузер із мінімальним GUI, щоб не відволікати користувача незвичайними елементами інтерфейсу. Для цього часто використовують Chromium, розгорнутий на базі дистрибутива з Fluxbox.VNC-сервер, який забезпечує доступ до браузера атакуючого та встановлюється в його інфрі.VNC-клієнт. Наприклад, noVNC. Працює в контексті браузера жертви та підключається до VNC-сервера. Підключення відбувається за допомогою набору JS-скриптів та коду HTML5 і не потребує встановлення додаткових модулів.Такий набірдозволяє браузеру жертви отримати доступ до легітимного веб-додатку і при цьому передавати секрети зловмиснику.EvilnoVNC - із застосуванням Docker дозволяє швидко розгорнути всі компоненти платформи для проведення BitM-атак;CuddlePhish – аналогічна платформа, але на базі технології WebRTC.Blue Team, готуй детекти!Обхід багатофакторної аутентифікації за допомогою Reverse Web ProxyОбмеження BitM-атак не дозволяють використовувати цю техніку для масового фішингу. Коли контент відображається у браузері через протоколи віддаленого доступу, користувачеві достатньо змінити розмір вікна браузера, щоб помітити щось підозріле у відображенні сторінки. А ще в корпоративній мережі Blue Team можуть бути детекти скриптів noVNC. Тому BitM добре підходить для точкових атак, але не підходить для широкого застосування.Техніка Reverse Web Proxy заснована на використанні інструментів, які перенаправляють HTTP-запити від браузера жертви до ресурсу через проксі-сервер атакуючого.Інструменти для реалізації зі схожими можливостями:Evilginx — мабуть найпопулярніший фреймворк, написаний на Go. Піднімає свій HTTP- і DNS-сервер для перехоплення облікових записів і сесій для обходу MFA.Modlishka - аналогічний інструмент, розробник якого описує своє рішення як "point-and-click", тобто його просто налаштувати та автоматизувати.Muraena .CredSniper .infoДетальніше про організацію фішингових кампаній читай у статтіEvilginx + Gophish. Піднімаємо інфраструктуру для симуляції фішингу з обходом 2FA».Для захисту від цієї техніки розробник веб-програми з MFA повинен вживати додаткових заходів. Наприклад, додати до своєї програми код на JS для перевірки легітимності домену, який завантажує сторінку.Як захиститися: розставляємо пастки за допомогою JS- і CSS-канареекПри основному сценарії фішингових атак зі зворотним проксі атакуючий робить наступне:Реєструє доменне ім'я, схоже на ім'я домену цільового веб-порталу, який жертва використовує для логіна.Розміщує на фішинговому домені проксі та перенаправляє зі свого домену всі запити від браузера користувача до цільового ресурсу та назад.Перехоплює весь процес аутентифікації та витягує з HTTP-запитів цінні дані: паролі та сесійні куки.Використовує перехоплені сесійні куки для обходу аутентифікації мультифактора.Ключова відмінність AitM-фішингу від класичного: атакуючому не потрібно створювати фейкову сторінку логіну, яка повністю копіює оригінал. У випадку з AitM лиходій демонструє жертві вихідну сторінку без змін. Тому класичні методи виявлення фіш-китів у цьому випадку не допоможуть.Використання зворотного проксі між браузером користувача та порталом MFA можна знайти за допомогою скрипта на JS, вбудованого на веб-сторінку. Цей скрипт може грати роль канарки та сигналізувати власнику MFA-додатку та аналітику Blue Team про спробу фішингу:Жертва відкриває посилання на фішингу, і в браузері спрацьовує скрипт на JS.Скрипт визначає контекст, у якому виконується (наприклад, URL), та зіставляє актуальне доменне ім'я з очікуваним.У разі розбіжності контексту скрипт надсилає сигнал на сервер Blue Team.Робимо схожу канарку на CSS:Для невидимого ока зображення (піксель) створюємо атрибут url(), який надсилає звернення до сервера Blue Team.У HTTP-заголовку звернення передається значення Referer.У разі розбіжності значення Referer з тим, що ми поставили, надсилаємо сигнал аналітику Blue Team.Додаємо в білий список адрес різних CDN і чекаємо сигнали.Виявляємо фішингові ресурси за допомогою нечіткого хешуванняРозвиток інструментів проведення фішингових атак призводить до зростання кількості ресурсів, які чіпляють користувацькі та корпоративні облікові дані. Існує багато ефективних методів виявлення цих інструментів (фіш-китів): від аналізу структури веб-сторінок до застосування алгоритмів глибокого навчання.Пам'ятаю, ще в університеті використовував алгоритми нечіткого хешування для пошуку шкідливого коду, а нещодавно зустрів матеріал , у якому ці ж алгоритми, як і раніше, ефективно застосовуються для захисту від фішингу. Коротко про метод: створюємо хеш значення артефакту (наприклад, веб-сторінки) і намагаємося визначити ступінь подібності з хеш шкідливого артефакту. Ось так просто, без ІІ. Але працює.Ефективність методу довели на прикладі відомих фіш-китів і сторінок, які помічені в популярних атаках, що таргетують. Дослідники вирахували нечіткий хеш (TLSH) для DOM-дерева отриманої веб-сторінки, порівняли її з хеш раніше поміченої фішингової сторінки і таким чином виявили загрозу.Якщо думаєш, як ще покращити свій метод пошуку погроз та аномалій, то не поспішай прикручувати ІІ. З багатьма завданнями, як і раніше, працюють алгоритми «до ери ML».
Для публікації повідомлень створіть обліковий запис або авторизуйтесь