Barracudas analys beskriver hur angriparna använder så kallade blob-URL:er för att skapa nätfiskesidor direkt i offrets webbläsare i stället för att publicera dem på en vanlig webbplats. Offren leds samtidigt via legitima Microsoft-tjänster, vilket får attacken att framstå som mer trovärdig och minskar antalet vanliga varningssignaler.
Svårare att upptäcka
En blob-URL är en tillfällig adress som webbläsaren skapar för innehåll som lagras lokalt i minnet, inte på en webbserver. Nätfiskeinnehållet behöver därför aldrig publiceras vilket gör det svårare för säkerhetsverktyg att upptäcka och blockera attacken.
Det här utmärker attacken
• Det finns ingen nätfiskesida att blockera
Nätfiskeinnehållet publiceras aldrig på en vanlig webbplats utan finns bara under den aktuella webbläsarsessionen. Det finns därför ingen bestående nätfiskeadress som säkerhetsverktyg kan hämta, analysera eller blockera i förväg.
• Legitima Microsoft-tjänster utnyttjas genom hela attackkedjan
I stället för att leda offret till en uppenbart misstänkt webbplats går trafiken via legitim Microsoft-infrastruktur, bland annat login.microsoftonline.com och Microsoft Teams. Eftersom det ser ut som om användaren hela tiden befinner sig i betrodda Microsoft-tjänster minskar sannolikheten för att aktiviteten uppfattas som skadlig.
• Attacken genomförs till stor del i webbläsaren
När den blob-baserade nätfiskesidan har laddats registrerar den en service worker, en webbläsarkomponent som kan hantera nätverksförfrågningar och sidans beteende i bakgrunden. En del av attackflödet körs också i en isolerad iframe, ett avgränsat fönster som är inbäddat i sidan. Tillsammans styr komponenterna navigering, hanterar förfrågningar och samordnar attacken utan att förlita sig på en vanlig nätfiskesajt.
• Dynamisk styrning av attacken
Attackflödet tar emot instruktioner från angriparnas bakomliggande infrastruktur via webbläsarens meddelandefunktioner. Eftersom attacken styrs dynamiskt i stället för genom förprogrammerade omdirigeringar kan angriparna ändra destinationer och beteenden i realtid.
• Ökad trovärdighet
E-postmeddelandet innehåller en kalenderinbjudan som bilaga. Den ingår inte i den skadliga attackkedjan, men får meddelandet att likna vanlig affärskommunikation och stärker mottagarens tillit.
Identifiera skadliga beteenden
– Den här kampanjen visar hur nätfiske utvecklas bortom falska webbplatser och misstänkta domäner. Då försvinner många av de indikatorer som säkerhetsteam brukat förlita sig på för att upptäcka attacker. Organisationer bör fokusera på att identifiera skadliga beteenden och stärka identitetsbaserade säkerhetskontroller i stället för att enbart blockera kända nätfiskeadresser, säger Ashitosh Deshnur, Associate Threat Analyst på Barracuda Networks.


































