Adversary-in-the-Middle: эволюция фишинга

Типичный сценарий социотехнического пентеста: собрал список корпоративных email-адресов, настроил инструмент для проведения фишинговых рассылок, провел рассылку, получил учетные данные сотрудников для доступа в корпоративную инфраструктуру.

Этот же сценарий характерен для многих целевых атак. Где-то еще работает, но теряет свою эффективность по мере внедрения программ повышения осведомленности, технологий фильтрации почтового контента и многофакторной аутентификации (MFA).

MFA не дает атакующему воспользоваться украденной учетной записью, потому что для доступа к данным требуется второй фактор, который остается у сотрудника. Для обхода средств MFA атакующий сместил фокус с кражи пароля на кражу пользовательской сессии. Так появились атаки Adversary-in-the-Middle (AitM).

Техники AitM основаны на использовании прокси-инструментов, стоящих между жертвой и порталом для логина (например, SSO-порталом: Okta, Google Workspace и так далее). То есть пользователь видит реальную страницу для логина, но где-то между пользователем и этой страницей атакующий получает под свой контроль пользовательскую сессию. И даже не нужно красть пароль от учетной записи, потому что пользовательские сессии могут оставаться активными больше месяца.

Разбираемся в блоге.

//ссылки в канале Telegram

Adversary-in-the-Middle: эволюция фишинга | Сетка — социальная сеть от hh.ru