แฮกเกอร์ไฮแจ็ก Add-In ของ Outlook เพื่อขโมยบัญชี Microsoft มากกว่า 4,000 บัญชี

/th/images/outlook-add-in-phishing.jpg

Add-in ของ Outlook ที่ถูกต้องตามกฎหมายซึ่งแสดงอยู่ใน Marketplace ของ Microsoft ถูกแย่งชิงและแปลงเป็นชุดฟิชชิ่ง ส่งผลให้ข้อมูลรับรอง Microsoft ที่ถูกขโมยไปนับพันรายการ

นักวิจัยด้านความปลอดภัยที่ Koi Security รายงานว่า Add-in AgreeTo Outlook ถูกโจมตีหลังจากผู้คุกคามเข้าควบคุม URL โฮสติ้งที่ถูกละทิ้ง มีรายงานว่าเหตุการณ์ดังกล่าวนำไปสู่การขโมยข้อมูลประจำตัวบัญชี Microsoft มากกว่า 4,000 รายการ พร้อมด้วยข้อมูลที่ละเอียดอ่อนเพิ่มเติม

Add-in ของ Outlook ที่ถูกกฎหมายถูกนำไปใช้ในทางที่ผิดเพื่อขโมยข้อมูลประจำตัวของ Microsoft

AgreeTo เปิดตัวครั้งแรกในฐานะเครื่องมือกำหนดเวลาการประชุมที่ถูกกฎหมายซึ่งพัฒนาโดยผู้จัดพิมพ์อิสระ Microsoft ได้แสดงรายการไว้ใน Office Add-in Store ตั้งแต่เดือนธันวาคม 2022

Add-in ของ Office ไม่ได้ทำงานโดยตรงจากโครงสร้างพื้นฐานของ Microsoft แต่จะโหลดเนื้อหาจาก URL ที่โฮสต์โดยนักพัฒนาแทน ในกรณีนี้ AgreeTo อาศัยโดเมนที่โฮสต์โดย Vercel: outlook-one.vercel.app

หลังจากที่นักพัฒนาดั้งเดิมละทิ้ง URL ผู้ดำเนินการภัยคุกคามอ้างว่าควบคุมที่อยู่ที่ถูกละทิ้งและแทนที่เนื้อหาด้วยชุดฟิชชิ่ง เนื่องจาก Microsoft ลงนามและตรวจสอบไฟล์ Manifest ของ Add-in แต่ไม่ได้ตรวจสอบเนื้อหาที่โฮสต์อย่างต่อเนื่องหลังจากการอนุมัติ เนื้อหาที่เป็นอันตรายจึงไม่มีใครสังเกตเห็น

การเข้าสู่ระบบ Microsoft ปลอมภายใน Outlook

ตามที่นักวิจัย Koi ระบุว่า Add-in ที่ถูกบุกรุกแสดงหน้าลงชื่อเข้าใช้ Microsoft ปลอมภายในแถบด้านข้างของ Outlook หน้านี้เลียนแบบอินเทอร์เฟซการเข้าสู่ระบบ Microsoft ที่ถูกต้องตามกฎหมายอย่างใกล้ชิดเพื่อเก็บข้อมูลประจำตัว

หลังจากที่เหยื่อกรอกรายละเอียด Add-in จะเปลี่ยนเส้นทางพวกเขาไปยังหน้าเข้าสู่ระบบ Microsoft จริงเพื่อลดความสงสัย นักวิจัยกล่าวว่าผู้โจมตีได้ทดสอบข้อมูลประจำตัวที่ถูกขโมยอย่างแข็งขัน และยังรวบรวมหมายเลขบัตรเครดิตและคำตอบด้านความปลอดภัยของธนาคารในบางกรณี

มีรายงานว่าเวอร์ชันที่เป็นอันตรายยังคงมีอยู่ใน Microsoft Store จนกว่าจะถูกลบออกในวันนี้

กรณีมัลแวร์ Marketplace ที่ได้รับการยืนยันครั้งแรก

นักวิจัยของ Koi อธิบายว่าเหตุการณ์ดังกล่าวเป็นแคมเปญมัลแวร์แรกที่ได้รับการยืนยันซึ่งโฮสต์ผ่าน Marketplace อย่างเป็นทางการของ Microsoft และ Add-in Outlook ที่เป็นอันตรายตัวแรกที่ตรวจพบในป่า

ผู้ดำเนินการที่อยู่เบื้องหลังแคมเปญนี้ถูกกล่าวหาว่าใช้งานชุดฟิชชิ่งอื่น ๆ อย่างน้อยหลายสิบชุด ซึ่งแนะนำโครงสร้างพื้นฐานที่กว้างขึ้นซึ่งออกแบบมาเพื่อการเก็บเกี่ยวข้อมูลรับรอง

ผู้ใช้ที่ยังคงติดตั้ง AgreeTo ควรลบ Add-in ทันที บุคคลที่ได้รับผลกระทบควรรีเซ็ตรหัสผ่านบัญชี Microsoft เปิดใช้งานการรับรองความถูกต้องแบบหลายปัจจัย และตรวจสอบกิจกรรมบัญชีล่าสุดเพื่อหาพฤติกรรมที่น่าสงสัย

เหตุการณ์ดังกล่าวเกิดขึ้นหลังจากข้อกังวลด้านความปลอดภัยล่าสุดอื่นๆ ในระบบนิเวศของ Microsoft รวมถึงแคมเปญฟิชชิ่งที่ใช้ SharePoint ในทางที่ผิด และช่องโหว่ Notepad ที่ได้รับแพตช์ล่าสุดที่อนุญาตให้เรียกใช้สคริปต์จากระยะไกล

ในข่าวที่แยกต่างหาก มีรายงานว่า Exchange Online ทำเครื่องหมายอีเมลที่ถูกต้องว่าเป็นความพยายามฟิชชิ่งอย่างไม่ถูกต้อง Microsoft รับทราบปัญหาแล้วและกำลังดำเนินการแก้ไขอยู่

Microsoft ไม่ได้ออกแถลงการณ์ต่อสาธารณะในขณะที่รายงาน

ผ่านทาง BleepingComputer

*️⃣ ลิงค์ที่มา:

รายงานความปลอดภัยของ Koi , แคมเปญฟิชชิ่งที่ละเมิด SharePoint, ช่องโหว่ของ Notepad, ตั้งค่าสถานะอีเมลที่ถูกต้องว่าเป็นฟิชชิ่งอย่างไม่ถูกต้อง, BleepingComputer ,