SecurityWorldMarket

E-postattacker skapar nätfiskesidor direkt i offrets webbläsare

En blob-URL är en tillfällig adress som webbläsaren skapar för innehåll som lagras lokalt i minnet, inte på en webbserver.

En ny analys från Barracuda Networks visar hur angripare utnyttjar legitima Microsoft-tjänster för att leverera nätfiskesidor utan en traditionell webbserver. När innehållet skapas direkt i offrets webbläsare försvinner många av de indikatorer som säkerhetsteam normalt använder för att upptäcka och blockera nätfiske.

Barracudas analys beskriver hur angriparna använder så kallade blob-URL:er för att skapa nätfiskesidor direkt i offrets webbläsare i stället för att publicera dem på en vanlig webbplats. Offren leds samtidigt via legitima Microsoft-tjänster, vilket får attacken att framstå som mer trovärdig och minskar antalet vanliga varningssignaler.

Svårare att upptäcka

En blob-URL är en tillfällig adress som webbläsaren skapar för innehåll som lagras lokalt i minnet, inte på en webbserver. Nätfiskeinnehållet behöver därför aldrig publiceras vilket gör det svårare för säkerhetsverktyg att upptäcka och blockera attacken.

Det här utmärker attacken

• Det finns ingen nätfiskesida att blockera

Nätfiskeinnehållet publiceras aldrig på en vanlig webbplats utan finns bara under den aktuella webbläsarsessionen. Det finns därför ingen bestående nätfiskeadress som säkerhetsverktyg kan hämta, analysera eller blockera i förväg.

• Legitima Microsoft-tjänster utnyttjas genom hela attackkedjan

I stället för att leda offret till en uppenbart misstänkt webbplats går trafiken via legitim Microsoft-infrastruktur, bland annat login.microsoftonline.com och Microsoft Teams. Eftersom det ser ut som om användaren hela tiden befinner sig i betrodda Microsoft-tjänster minskar sannolikheten för att aktiviteten uppfattas som skadlig.

• Attacken genomförs till stor del i webbläsaren

När den blob-baserade nätfiskesidan har laddats registrerar den en service worker, en webbläsarkomponent som kan hantera nätverksförfrågningar och sidans beteende i bakgrunden. En del av attackflödet körs också i en isolerad iframe, ett avgränsat fönster som är inbäddat i sidan. Tillsammans styr komponenterna navigering, hanterar förfrågningar och samordnar attacken utan att förlita sig på en vanlig nätfiskesajt.

• Dynamisk styrning av attacken

Attackflödet tar emot instruktioner från angriparnas bakomliggande infrastruktur via webbläsarens meddelandefunktioner. Eftersom attacken styrs dynamiskt i stället för genom förprogrammerade omdirigeringar kan angriparna ändra destinationer och beteenden i realtid.

• Ökad trovärdighet

E-postmeddelandet innehåller en kalenderinbjudan som bilaga. Den ingår inte i den skadliga attackkedjan, men får meddelandet att likna vanlig affärskommunikation och stärker mottagarens tillit. 

Identifiera skadliga beteenden

– Den här kampanjen visar hur nätfiske utvecklas bortom falska webbplatser och misstänkta domäner. Då försvinner många av de indikatorer som säkerhetsteam brukat förlita sig på för att upptäcka attacker. Organisationer bör fokusera på att identifiera skadliga beteenden och stärka identitetsbaserade säkerhetskontroller i stället för att enbart blockera kända nätfiskeadresser, säger Ashitosh Deshnur, Associate Threat Analyst på Barracuda Networks.


Taggar

Webb-TV

Se fler filmer och klipp »
Leverantörer
Till toppen av sidan