Nyheter

E-postattacker undgår upptäckt genom att skapa nätfiskesidor direkt i offrets webbläsare

En ny analys från Barracuda Networks visar hur angripare utnyttjar legitima Microsoft-tjänster för att leverera nätfiskesidor utan en traditionell webbserver. När innehållet skapas direkt i offrets webbläsare försvinner många av de indikatorer som säkerhetsteam normalt använder för att upptäcka och blockera nätfiske.

Barracudas analys beskriver hur angriparna använder så kallade blob-URL:er för att skapa nätfiskesidor direkt i offrets webbläsare i stället för att publicera dem på en vanlig webbplats. Offren leds samtidigt via legitima Microsoft-tjänster, vilket får attacken att framstå som mer trovärdig och minskar antalet vanliga varningssignaler.

En blob-URL är en tillfällig adress som webbläsaren skapar för innehåll som lagras lokalt i minnet, inte på en webbserver. Nätfiskeinnehållet behöver därför aldrig publiceras vilket gör det svårare för säkerhetsverktyg att upptäcka och blockera attacken.

Det här utmärker attacken

Det finns ingen nätfiskesida att blockera

Nätfiskeinnehållet publiceras aldrig på en vanlig webbplats utan finns bara under den aktuella webbläsarsessionen. Det finns därför ingen bestående nätfiskeadress som säkerhetsverktyg kan hämta, analysera eller blockera i förväg.

Legitima Microsoft-tjänster utnyttjas genom hela attackkedjan

I stället för att leda offret till en uppenbart misstänkt webbplats går trafiken via legitim Microsoft-infrastruktur, bland annat login.microsoftonline.com och Microsoft Teams. Eftersom det ser ut som om användaren hela tiden befinner sig i betrodda Microsoft-tjänster minskar sannolikheten för att aktiviteten uppfattas som skadlig.

Attacken genomförs till stor del i webbläsaren

När den blob-baserade nätfiskesidan har laddats registrerar den en service worker, en webbläsarkomponent som kan hantera nätverksförfrågningar och sidans beteende i bakgrunden. En del av attackflödet körs också i en isolerad iframe, ett avgränsat fönster som är inbäddat i sidan. Tillsammans styr komponenterna navigering, hanterar förfrågningar och samordnar attacken utan att förlita sig på en vanlig nätfiskesajt.

Dynamisk styrning av attacken

Attackflödet tar emot instruktioner från angriparnas bakomliggande infrastruktur via webbläsarens meddelandefunktioner. Eftersom attacken styrs dynamiskt i stället för genom förprogrammerade omdirigeringar kan angriparna ändra destinationer och beteenden i realtid.

Ökad trovärdighet

E-postmeddelandet innehåller en kalenderinbjudan som bilaga. Den ingår inte i den skadliga attackkedjan, men får meddelandet att likna vanlig affärskommunikation och stärker mottagarens tillit.

– Den här kampanjen visar hur nätfiske utvecklas bortom falska webbplatser och misstänkta domäner. Då försvinner många av de indikatorer som säkerhetsteam brukat förlita sig på för att upptäcka attacker. Organisationer bör fokusera på att identifiera skadliga beteenden och stärka identitetsbaserade säkerhetskontroller i stället för att enbart blockera kända nätfiskeadresser, säger Ashitosh Deshnur, Associate Threat Analyst på Barracuda Networks.

Rekommenderade skyddsåtgärder:

Övervaka OAuth-auktoriseringsflöden och efterföljande omdirigeringar för att identifiera ovanliga eller oväntade destinationer.

Granska webbläsaraktivitet som involverar blob-URL:er, särskilt när de används för inloggningssidor eller autentiseringsflöden.

Identifiera misstänkta registreringar av så kallade service workers, webbläsarfunktioner som kan köra innehåll och hantera trafik i bakgrunden.

Använd nätfiskeresistenta metoder för multifaktorautentisering, exempelvis FIDO2-säkerhetsnycklar och lösenordsnycklar.

Inför e-postsäkerhetslösningar som analyserar hela kedjan från det första klicket till slutdestinationen, i stället för att enbart kontrollera den ursprungliga webbadressen.

Utbilda användare i att vara försiktiga med oväntade uppmaningar att signera dokument, även när länkarna tycks gå via betrodd Microsoft-infrastruktur.

Läs mer här»