安全客 02月17日
揭秘 “Astaroth”:复杂网络钓鱼工具如何绕过 2FA,危及在线账户安全
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

SlashNext的研究人员发现了一种名为Astaroth的复杂网络钓鱼工具包,它能绕过双因素身份验证(2FA),攻击Gmail、Yahoo、Microsoft 365等账户。Astaroth通过类似evilginx的反向代理,拦截并操纵受害者与合法验证服务之间的流量,实时捕获登录凭据、令牌和会话Cookie,从而绕过2FA。攻击始于用户点击钓鱼链接,恶意服务器捕获凭据和Cookie,攻击者随后利用这些信息登录账户。该工具包还具备“防弹主机托管”等功能,售价2000美元并提供更新服务。提醒用户需谨慎对待不明链接,仔细检查登录页面网址。

🎣Astaroth是一种新型网络钓鱼工具包,不同于传统工具,它能实时捕获双因素身份验证令牌和会话Cookie,从而完全绕过双因素身份验证的安全机制。

🛡️Astaroth利用类似evilginx的反向代理技术,拦截并操纵受害者与合法身份验证服务之间的流量,充当中间人,实时捕获登录凭据,令牌和会话Cookie。

🍪攻击过程的关键一步是捕获会话Cookie,这些Cookie在成功身份验证后由合法服务器发出。Astaroth拦截这些Cookie并传送给攻击者,攻击者可利用这些Cookie直接登录账户,无需进一步凭据。

💰Astaroth还具备提高有效性和使用寿命的功能,如“防弹主机托管”,以抵御关闭工具包的尝试。该工具包售价2000美元,提供六个月的更新服务,并且卖家提供测试以建立信任。

受害者和攻击者可能看到的情况示例 | 来源:SlashNextSlashNext 的网络安全研究人员发现了一种名为 “Astaroth” 的复杂新型网络钓鱼工具包,它能够绕过双因素身份验证(2FA),并瞄准包括 Gmail、雅虎(Yahoo)、美国在线(AOL)、微软 365 以及各种第三方登录服务在内的广泛在线账户。Astaroth 与传统的网络钓鱼工具包的不同之处在于,它不仅能窃取登录凭据,还能实时捕获双因素身份验证令牌和会话 Cookie,使攻击者能够完全绕过双因素身份验证。这是通过一种类似 evilginx 的反向代理实现的,该反向代理会拦截并操纵受害者与合法身份验证服务之间的流量。报告解释称:“Astaroth 利用一种类似 evilginx 的反向代理来拦截并操纵受害者与诸如 Gmail、雅虎和微软等合法身份验证服务之间的流量。它充当中间人,实时捕获登录凭据、令牌和会话 Cookie,有效地绕过了双因素身份验证。”攻击始于受害者点击一个网络钓鱼网址,该网址会将他们重定向到一个伪装成合法登录页面的恶意服务器。在将请求转发到合法服务器之前,该恶意服务器会捕获受害者的登录凭据、双因素身份验证令牌和会话 Cookie。然后,攻击者可以使用窃取的会话 Cookie 登录受害者的账户,而无需进一步的凭据。报告指出:“最后一步是捕获会话 Cookie,这些 Cookie 是在成功进行身份验证后由合法服务器发出的。Astaroth 会拦截这些 Cookie 并将其传送给攻击者,攻击者可以通过手动修改标头或使用诸如 Burp Suite 之类的工具将其注入到自己的浏览器中。这就完全绕过了双因素身份验证 —— 因为会话已经过身份验证,所以无需进一步的凭据。”Astaroth 还包含一些旨在提高其有效性和使用寿命的功能,例如像 “防弹主机托管” 这样的自定义托管选项,以抵御关闭该工具包的尝试。该工具包售价 2000 美元,提供六个月的更新服务,卖家甚至在购买前提供测试以建立信任。虽然双因素身份验证仍然是一项重要的安全措施,但它并非万无一失。用户应该谨慎点击来自未知发件人的链接,并且在输入凭据之前始终要仔细检查登录页面的网址。 

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Astaroth 网络钓鱼 双因素认证 信息安全
相关文章