VoidProxy заобикаля защити на Microsoft 365 и Google

Изследователи от Okta Threat Intelligence разкриха нова phishing-as-a-service (PhaaS) платформа, наречена VoidProxy, която е насочена към акаунти в Microsoft 365 и Google, включително и към тези, защитени чрез SSO решения като Okta.
VoidProxy се отличава със скалируемост, прикриване и висока сложност, използвайки тактика adversary-in-the-middle (AitM) за кражба на идентификационни данни, MFA кодове и сесийни „бисквитки“ в реално време.

Как протича атаката

Атаките започват с имейли, изпратени от вече компрометирани акаунти в платформи като Constant Contact, Active Campaign и NotifyVisitors. Линковете в тези имейли са съкратени и водят жертвите през няколко пренасочвания до злонамерени сайтове.

  • Сайтовете използват евтини и еднодневни домейни (.icu, .sbs, .cfd, .xyz, .top, .home), защитени от Cloudflare, за да се прикрие реалният им IP адрес.

  • Посетителите първо виждат Cloudflare CAPTCHA, което увеличава доверието в страницата и филтрира автоматизирания трафик.

  • Само внимателно подбрани цели получават страници, имитиращи Microsoft или Google login, докато останалите биват пренасочвани към безобидна страница „Welcome“.

AitM кражба в реално време

Когато жертвата въведе своите данни, заявките се проксират чрез VoidProxy към реалните сървъри на Microsoft или Google.

  • При федеративни акаунти с Okta SSO жертвите се прехвърлят на втори етап – страница, имитираща Microsoft 365 или Google SSO поток.

  • Proxy сървърът записва потребителско име, парола и MFA кодове, докато ги препраща към истинските услуги.

  • След като легитимната услуга издаде сесийна „бисквитка“, VoidProxy я копира и я предоставя на атакуващите директно в административния панел на платформата.

Защо VoidProxy е опасен

Тази услуга е пример за индустриализиране на фишинг кампаниите – предлага на престъпниците централизирана платформа, която улеснява атаките и намалява нуждата от технически знания. Също така VoidProxy показва колко лесно могат да бъдат заобиколени дори многофакторни защити, ако не се използват модерни механизми.

Как да се защитим

Okta подчертава, че потребители с активирана phishing-resistant автентикация като Okta FastPass са защитени и получават предупреждения при атака. Допълнителни препоръки включват:

  • Ограничаване достъпа до чувствителни приложения само от управлявани устройства.

  • Използване на рисково-базиран контрол на достъпа.

  • Прилагане на IP session binding за административни приложения.

  • Изискване за повторна автентикация при опити за извършване на критични действия.

По материали от Интернет

Подобни

Зловреден npm пакет на Jscrambler изложи на риск хиляди разработчици
14.07.2026
jscrambler
CrashStealer се представя за системен инструмент на Apple
14.07.2026
apple_triangle
RedHook превръща Android в собствен инструмент за атака
13.07.2026
Android_headpic_red
Helix атакува SharePoint чрез vishing
10.07.2026
microsoft_pexels-salvatore-de-lellis-107015876-9683980
Forg365 автоматизира атаките срещу Microsoft 365
10.07.2026
phishing
Зловредни пакети в npm и PyPI атакуват разработчици на платежни приложения
9.07.2026
stealer

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy