Networking

Layanan bypass Mamba 2FA baru menargetkan akun Microsoft 365

141
layanan-bypass-mamba-2fa-baru-menargetkan-akun-microsoft-365
Layanan bypass Mamba 2FA baru menargetkan akun Microsoft 365

Platform phishing-as-a-service (PhaaS) yang sedang berkembang bernama Mamba 2FA telah diamati menargetkan akun Microsoft 365 dalam serangan AiTM menggunakan halaman login yang dirancang dengan baik.

Selain itu, Mamba 2FA menawarkan mekanisme musuh di tengah (AiTM) kepada pelaku ancaman untuk menangkap token autentikasi korban dan melewati perlindungan autentikasi multi-faktor (MFA) di akun mereka.

Mamba 2FA saat ini dijual kepada penjahat dunia maya dengan harga $250/bulan, yang merupakan harga kompetitif yang menjadikannya salah satu platform phishing paling menarik dan dengan pertumbuhan tercepat di dunia.

Penemuan dan evolusi

Mamba 2FA dulu pertama kali didokumentasikan oleh Any.Run analis pada akhir Juni 2024, tapi Sekoia melaporkan bahwa mereka telah melacak aktivitas yang terkait dengan platform phishing sejak Mei 2024.

Bukti tambahan menunjukkan bahwa Mamba 2FA telah mendukung kampanye phishing sejak November 2023, dengan kit tersebut dijual di ICQ dan kemudian di Telegram.

Menyusul laporan Any.Run tentang kampanye yang didukung oleh Mamba 2FA, operator perangkat phishing membuat beberapa perubahan pada infrastruktur dan metode mereka untuk meningkatkan kerahasiaan dan umur panjang kampanye phishing.

Misalnya, mulai bulan Oktober, Mamba 2FA memperkenalkan server proxy yang bersumber dari IPRoyal, penyedia komersial, untuk menutupi alamat IP server relai pada log autentikasi.

Sebelumnya, server relai terhubung langsung ke server Microsoft Entra ID, memperlihatkan alamat IP dan mempermudah pemblokiran.

Domain tautan yang digunakan dalam URL phishing kini berumur sangat pendek dan biasanya dirotasi setiap minggu untuk menghindari daftar blokir oleh solusi keamanan.

Perubahan lainnya adalah menyempurnakan lampiran HTML yang digunakan dalam kampanye phishing dengan konten pengisi yang tidak berbahaya untuk menyembunyikan cuplikan kecil JavaScript yang memicu serangan, sehingga lebih sulit dideteksi oleh alat keamanan.

“Menggigit” pengguna Microsoft 365

Mamba 2FA dirancang khusus untuk menargetkan pengguna layanan Microsoft 365, termasuk akun korporat dan konsumen.

Seperti platform PhaaS serupa lainnya, platform ini menggunakan relai proksi untuk melakukan serangan phishing AiTM, sehingga memungkinkan pelaku ancaman mengakses kode sandi satu kali dan cookie autentikasi.

Mekanisme AiTM menggunakan pustaka JavaScript Socket.IO untuk menjalin komunikasi antara halaman phishing dan server relai di backend, yang kemudian berkomunikasi dengan server Microsoft menggunakan data yang dicuri.

Ikhtisar operasional Mamba 2FA
Source: Sekoia

Mamba 2FA menawarkan templat phishing untuk berbagai layanan Microsoft 365, termasuk OneDrive, SharePoint Online, halaman masuk Microsoft umum, dan pemberitahuan pesan suara palsu yang mengalihkan ke halaman masuk Microsoft.

Untuk akun perusahaan, laman phishing secara dinamis mengasumsikan merek login kustom organisasi yang ditargetkan, termasuk logo dan gambar latar belakang, sehingga upaya tersebut tampak lebih autentik.

Templat phishing yang digunakan dalam serangan Mamba 2FA
Source: Sekoia

Kredensial dan cookie autentikasi yang diambil dikirimkan ke penyerang melalui bot Telegram, memungkinkan mereka untuk segera memulai sesi.

Mamba 2FA juga dilengkapi deteksi sandbox, mengarahkan pengguna ke halaman web Google 404 ketika disimpulkan bahwa halaman tersebut sedang dianalisis.

Secara keseluruhan, platform Mamba 2FA merupakan ancaman lain bagi organisasi, yang memungkinkan pelaku berketerampilan rendah untuk melakukan serangan phishing yang sangat efektif.

Untuk melindungi terhadap operasi PhaaS menggunakan taktik AiTM, pertimbangkan untuk menggunakan kunci keamanan perangkat keras, autentikasi berbasis sertifikat, pemblokiran geografis, daftar IP yang diizinkan, daftar perangkat yang diizinkan, dan pemendekan umur token.

Exit mobile version