Novo Kit de Phishing ‘Sneaky 2FA’ Destina Contas Microsoft 365 com Bypass de Código 2FA

Os pesquisadores de segurança cibernética detalharam um novo kit de phishing adversary-in-the-middle (AitM) capaz de contas Microsoft 365 com o objetivo de roubar credenciais e códigos de autenticação de dois fatores (2FA) desde pelo menos outubro de 2024.
O kit de phishing nascente foi apelidado de Sneaky 2FA pela empresa francesa de segurança cibernética Sekoia, que o detectou na natureza em dezembro. Quase 100 domínios que hospedam páginas de phishing Sneaky 2FA foram identificados a partir deste mês, sugerindo adoção moderada por agentes de ameaças.
“Este kit está sendo vendido como phishing-as-a-service (PhaaS) pelo serviço de cibercrime ‘Sneaky Log’, que opera através de um bot completo no Telegram”, disse a empresa disse em uma análise. “Os clientes supostamente recebem acesso a uma versão ofuscada licenciada do código-fonte e o implantam de forma independente.”
Campanhas de phishing foram observadas enviando e-mails relacionados a recibos de pagamento para atrair destinatários a abrir documentos PDF falsos contendo código QR que, após a digitalização, os redireciona para páginas Sneaky 2FA.
Sekoia disse que as páginas de phishing estão hospedadas na infraestrutura comprometida, envolvendo principalmente sites WordPress e outros domínios controlados pelo invasor. As páginas de autenticação falsas são projetadas para preencher automaticamente o endereço de e-mail da vítima para elevar sua legitimidade.
O kit também se orgulha de várias medidas anti-bot e anti-análise, empregando técnicas como filtragem de tráfego e desafios do Cloudflare Turnstile para garantir que apenas as vítimas que atendem a determinados critérios sejam direcionadas para as páginas de coleta de credenciais. Além disso, ele executa uma série de verificações para detectar e resistir a tentativas de análise usando ferramentas de desenvolvedor de navegador da web.
Um aspecto notável do PhaaS é que os visitantes do site cujo endereço IP se origina de um data center, provedor de nuvem, bot, proxy ou VPN são direcionados para uma página da Wikipédia relacionada à Microsoft usando o serviço de redirecionamento href[.]li. Isso levou a TRAC Labs a dar-lhe o nome WikiKit.
“O kit de phishing Sneaky 2FA emprega várias imagens borradas como pano de fundo para suas falsas páginas de autenticação da Microsoft”, explicou Sekoia. “Ao usar screenshots de interfaces legítimas da Microsoft, essa tática tem a intenção de enganar os usuários a se autenticar para obter acesso ao conteúdo desfocado.”

Uma investigação mais aprofundada revelou que o kit de phishing depende de uma verificação com um servidor central, provavelmente o operador, que garante que a assinatura esteja ativa. Isso indica que apenas os clientes com uma chave de licença válida podem usar o Sneaky 2FA para realizar campanhas de phishing. O kit é anunciado para $200 por mês.
Isso não é tudo. Referências de código-fonte também foram descobertas apontando para um sindicato de phishing chamado Loja W3LL, que foi anteriormente exposto pelo Grupo-IB em setembro de 2023 como responsável por um kit de phishing chamado Painel W3LL e várias ferramentas para conduzir ataques de comprometimento de e-mail comercial (BEC).
Isso, juntamente com semelhanças na implementação do relé AitM, também levantou a possibilidade de que o Sneaky 2FA possa ser baseado no Painel W3LL. Este último também opera sob um modelo de licenciamento semelhante que requer verificações periódicas com um servidor central.
Em uma reviravolta interessante, alguns dos domínios Sneaky 2FA foram anteriormente associados a kits de phishing conhecidos do AitM, como Evilginx2 e Grandeza – uma indicação de que pelo menos alguns cibercriminosos migraram para o novo serviço.
“O kit de phishing usa diferentes strings codificadas User-Agent para as solicitações HTTP, dependendo da etapa do fluxo de autenticação”, disseram os pesquisadores da Sekoia. “Este comportamento é raro na autenticação legítima do usuário, como um usuário teria que executar etapas sucessivas da autenticação de diferentes navegadores da web.”
“Enquanto as transições User-Agent ocasionalmente acontecem em situações legítimas (por exemplo, autenticação iniciada em aplicativos de desktop que lançam um navegador da Web ou WebView para lidar com MFA), a sequência específica de User-Agents usada pelo Sneaky 2FA não corresponde a um cenário realista e oferece uma detecção de alta fidelidade do kit.”
Fonte: https://thehackernews.com/