המשטרה סגרה שירות פישינג שגנב חשבונות מיקרוסופט גם כשהיה עליהם אימות דו-שלבי
עשיתם הכל נכון. סיסמה חזקה, אימות דו-שלבי מופעל, ובכל זאת מישהו נכנס לחשבון המיקרוסופט שלכם. הקלדתם את הסיסמה בעמוד שנראה בדיוק כמו של מיקרוסופט, אישרתם את ההתראה בטלפון, ובדיוק ברגע הזה התוקף כבר היה בפנים.
מה קרה
העמוד המזויף לא רק שמר את הסיסמה. הוא ישב באמצע והעביר את ההתחברות שלכם למיקרוסופט האמיתית בזמן אמת, חיכה שתאשרו את הקוד מהטלפון, וברגע שההתחברות הצליחה חטף את ה-token של ההתחברות, אותו פתק דיגיטלי שאומר לשרת "המשתמש הזה כבר עבר אימות". עם ה-token הזה התוקף נכנס לחשבון בתור המשתמש בלי שום צורך בקוד נוסף. לטכניקה הזאת קוראים adversary-in-the-middle, תוקף שממקם את עצמו בין הקורבן לשירות האמיתי.
זה המנוע שמאחורי שירות בשם Kratos, שמיקרוסופט עוקבת אחריו בשם SneakyLog. מדובר בפישינג כשירות, ערכה מוכנה שעבריינים שוכרים כדי לתקוף בלי לדעת לתכנת בעצמם. לפי הרשויות, יותר מ-1,800 לקוחות שילמו על הכלי והריצו איתו כ-15 אלף קמפיינים בחודש, עם קורבנות ב-35 מדינות, רובם מול עמודי התחברות מזויפים של Microsoft 365. בשבוע שעבר תובעים בפרנקפורט והמשטרה הפדרלית בגרמניה, יחד עם רשויות אכיפה בארצות הברית, תפסו יותר מ-200 שרתים והשביתו את השירות, והמפתח החשוד נעצר באינדונזיה. הרשויות מעריכות שהמפעיל הרוויח לפחות 300 אלף יורו מאז 2024.
למה זה חשוב לכם
אימות דו-שלבי הוא הגנה חיונית, אבל הוא לא קסם מול עמוד פישינג שפועל בזמן אמת. כל מי שיש לו חשבון מיקרוסופט, גוגל או חשבון עבודה יכול להיתקל בדיוק בתרחיש הזה. הסגירה היא חדשות טובות, אבל הטכניקה עצמה לא נעלמת, וערכות דומות ממשיכות לעבוד אצל קבוצות אחרות.
מה עושים?
אל תקלידו פרטי התחברות בעמוד שהגעתם אליו דרך לחיצה על קישור. פתחו את האתר בעצמכם, או הקלידו את הכתובת ידנית.
בדקו היטב את שורת הכתובת בדפדפן. עמודי adversary-in-the-middle יושבים על כתובות שנראות דומות לאמיתית אבל אינן היא.
אם השירות מאפשר, עברו ל-passkey (מפתח כניסה שהדפדפן או הטלפון מאחסנים במקום סיסמה). passkey לא ניתן להעברה לאתר מזויף, ולכן הוא עוצר בדיוק את המתקפה הזאת.
אם אתם חושדים שנפלתם, אל תסתפקו בשינוי הסיסמה. נתקו את כל ההתחברויות הפעילות בהגדרות החשבון, כי ה-token שנגנב ממשיך לעבוד גם אחרי שהסיסמה מוחלפת.
הקוד שמגיע לטלפון עדיין שווה הרבה. אבל ברגע שאתם מקלידים אותו בעמוד הלא נכון, הוא שווה בדיוק כלום.
תגובות