駭客的伺服器設定疏忽,意外暴露3起針對Microsoft 365的Evilginx釣魚攻擊活動

法國資安公司 Lexfo近日揭露 ,研究人員在例行性掃描中、在網路上意外找到一台公開目錄列表(Directory Listing )的Python網頁伺服器,發現3名攻擊者各自利用客製的Evilginx釣魚工具,對Microsoft 365用户發動釣魚攻擊,竊取帳號憑證與驗證權杖,其中部分攻擊活動已持續一年以上,造成 12個國家共218個帳號受害,顯示攻擊者可利用公開GitHub程式碼庫,快速建立釣魚攻擊基礎設施。

Lexfo從曝光目錄列表的網頁伺服器,找到釣魚設定、憑證竊取紀錄、遠端監控管理(RMM)工具與帳號清單,並辨識出3名攻擊者,包括代號codemado的埃及攻擊者,代號mail-argenta的尼日攻擊者,以及代號saroula01的攻擊者,這3名攻擊者均使用從GitHub取得的Evilginx釣魚框架,客製化產生自身的攻擊工具,並分別使用兩種方式來繞過Microsoft 365的多因素驗證(MFA)機制,一是利用AiTM對手中間人攻擊,另一是濫用裝置驗證碼(Device Code)流程。