Τρεις διαφορετικές πλατφόρμες Phishing-as-a-Service (PhaaS), οι Sneaky 2FA, EvilTokens και EvilProxy, χρησιμοποιούνται ενεργά σε επιθέσεις κατά οργανισμών στις ΗΠΑ με στόχο την υποκλοπή διαπιστευτηρίων και συνεδριών Microsoft 365. Παρότι αξιοποιούν διαφορετικές τεχνικές, όλες καταλήγουν στο ίδιο αποτέλεσμα: οι επιτιθέμενοι αποκτούν πλήρως πιστοποιημένη πρόσβαση στους λογαριασμούς των θυμάτων χωρίς να «σπάνε» τον μηχανισμό πολυπαραγοντικής ταυτοποίησης (MFA).
Διαφορετικές τεχνικές, ίδιο αποτέλεσμα
Η Sneaky 2FA και η EvilProxy βασίζονται σε επιθέσεις τύπου Adversary-in-the-Middle, λειτουργώντας ως ενδιάμεσος μεταξύ του χρήστη και της Microsoft. Το θύμα εισάγει τα στοιχεία του σε μια ψεύτικη αλλά πιστή σελίδα σύνδεσης, ολοκληρώνει κανονικά το MFA και οι δράστες υποκλέπτουν το cookie της ενεργής συνεδρίας.
Η EvilTokens ακολουθεί διαφορετική προσέγγιση. Εκμεταλλεύεται τη νόμιμη διαδικασία OAuth Device Authorization Grant, πείθοντας το θύμα να εισαγάγει έναν κωδικό σε επίσημη σελίδα της Microsoft. Με την ολοκλήρωση της ταυτοποίησης, τα διακριτικά πρόσβασης εκδίδονται απευθείας στον επιτιθέμενο, χωρίς να απαιτείται υποκλοπή κωδικού πρόσβασης.
Γιατί το MFA δεν αρκεί
Οι επιθέσεις αυτές δεν παραβιάζουν το MFA, αλλά εκμεταλλεύονται το γεγονός ότι ο χρήστης ολοκληρώνει ο ίδιος τη διαδικασία ταυτοποίησης. Αυτό που τελικά κλέβεται είναι το cookie συνεδρίας ή τα OAuth tokens, τα οποία επιτρέπουν την πρόσβαση στον λογαριασμό χωρίς νέα επιβεβαίωση ταυτότητας.
Μέτρα προστασίας
Οι ειδικοί επισημαίνουν ότι η αποτελεσματικότερη άμυνα είναι η χρήση ανθεκτικών σε phishing μεθόδων ταυτοποίησης, όπως FIDO2 και passkeys. Παράλληλα, συνιστάται ο περιορισμός του OAuth Device Code Flow όπου δεν είναι απαραίτητος, η παρακολούθηση ύποπτων συνδέσεων και η ενεργοποίηση μηχανισμών όπως το Continuous Access Evaluation.
Εξίσου σημαντική είναι η εκπαίδευση των χρηστών ώστε να μην εισάγουν κωδικούς συσκευής αν δεν έχουν οι ίδιοι ξεκινήσει τη διαδικασία σύνδεσης και να αντιμετωπίζουν με καχυποψία απρόσμενα αιτήματα MFA ή ύποπτες σελίδες σύνδεσης.