Jalisco и OmegaLord използват различни техники за компрометиране на акаунти, включително злоупотреба с OAuth и кражба на телефонни номера
Изследователи от ReliaQuest откриха два нови фишинг комплекта – Jalisco и OmegaLord, които са използвани при атаки срещу потребители на Microsoft 365. И двата инструмента са разработени с една основна цел – заобикаляне на многофакторната автентикация (MFA), която от години се смята за една от най-ефективните защити срещу компрометиране на потребителски акаунти.
Макар да използват различни техники, и двата комплекта показват, че киберпрестъпниците все по-често атакуват самите механизми за удостоверяване, вместо да се опитват да разбиват пароли.
Jalisco използва т.нар. Device Code Phishing, при който се злоупотребява с OAuth 2.0 Device Authorization Grant – легитимен механизъм, предназначен за устройства с ограничени възможности за въвеждане на данни.
При атаката нападателят генерира валиден код за удостоверяване чрез Microsoft 365 и убеждава жертвата да отвори официалната страница за вход на Microsoft и да въведе този код. След потвърждението потребителят неволно предоставя достъп на устройство, контролирано от нападателя, без да разкрива своето потребителско име или парола.
Jalisco автоматично създава нови кодове в реално време, което позволява заобикаляне на ограничението за валидност от 15 минути, въведено от Microsoft именно за ограничаване на подобни атаки. След успешното компрометиране нападателите често регистрират няколко фалшиви устройства с имена, съдържащи „Microsoft“ или „Windows“, за да не будят подозрение.
Втората платформа – OmegaLord – използва по-традиционен подход. Тя се представя като PDF Reader и показва фалшива страница за вход, която събира потребителски имена, пароли и телефонни номера. Последният елемент е особено ценен, тъй като може да бъде използван за прихващане на кодове за MFA или при последващи атаки чрез социално инженерство.
След компрометиране на акаунта нападателите действат изключително бързо. Според ReliaQuest те започват да търсят чувствителна информация в SharePoint и други облачни услуги почти веднага, като изнасянето на данните може да приключи само за шест минути. След това често следват искания за откуп и заплахи за публично разкриване на откраднатата информация.
Експертите препоръчват организациите да намалят максималния брой регистрирани устройства в Microsoft Entra ID, да ограничат Device Code удостоверяването чрез Conditional Access, да забранят OAuth Device Authorization при нужда и редовно да преглеждат регистрираните приложения и предоставените им разрешения.
Случаят потвърждава, че MFA вече не е достатъчна сама по себе си, ако не е комбинирана с политики за условен достъп, мониторинг на устройствата и обучение на потребителите срещу съвременните техники за социално инженерство.









