
Add-in ของ Outlook ที่ถูกต้องตามกฎหมายซึ่งแสดงอยู่ใน Marketplace ของ Microsoft ถูกแย่งชิงและแปลงเป็นชุดฟิชชิ่ง ส่งผลให้ข้อมูลรับรอง Microsoft ที่ถูกขโมยไปนับพันรายการ
นักวิจัยด้านความปลอดภัยที่ Koi Security รายงานว่า Add-in AgreeTo Outlook ถูกโจมตีหลังจากผู้คุกคามเข้าควบคุม URL โฮสติ้งที่ถูกละทิ้ง มีรายงานว่าเหตุการณ์ดังกล่าวนำไปสู่การขโมยข้อมูลประจำตัวบัญชี Microsoft มากกว่า 4,000 รายการ พร้อมด้วยข้อมูลที่ละเอียดอ่อนเพิ่มเติม
Add-in ของ Outlook ที่ถูกกฎหมายถูกนำไปใช้ในทางที่ผิดเพื่อขโมยข้อมูลประจำตัวของ Microsoft
AgreeTo เปิดตัวครั้งแรกในฐานะเครื่องมือกำหนดเวลาการประชุมที่ถูกกฎหมายซึ่งพัฒนาโดยผู้จัดพิมพ์อิสระ Microsoft ได้แสดงรายการไว้ใน Office Add-in Store ตั้งแต่เดือนธันวาคม 2022
Add-in ของ Office ไม่ได้ทำงานโดยตรงจากโครงสร้างพื้นฐานของ Microsoft แต่จะโหลดเนื้อหาจาก URL ที่โฮสต์โดยนักพัฒนาแทน ในกรณีนี้ AgreeTo อาศัยโดเมนที่โฮสต์โดย Vercel: outlook-one.vercel.app
หลังจากที่นักพัฒนาดั้งเดิมละทิ้ง URL ผู้ดำเนินการภัยคุกคามอ้างว่าควบคุมที่อยู่ที่ถูกละทิ้งและแทนที่เนื้อหาด้วยชุดฟิชชิ่ง เนื่องจาก Microsoft ลงนามและตรวจสอบไฟล์ Manifest ของ Add-in แต่ไม่ได้ตรวจสอบเนื้อหาที่โฮสต์อย่างต่อเนื่องหลังจากการอนุมัติ เนื้อหาที่เป็นอันตรายจึงไม่มีใครสังเกตเห็น
การเข้าสู่ระบบ Microsoft ปลอมภายใน Outlook
ตามที่นักวิจัย Koi ระบุว่า Add-in ที่ถูกบุกรุกแสดงหน้าลงชื่อเข้าใช้ Microsoft ปลอมภายในแถบด้านข้างของ Outlook หน้านี้เลียนแบบอินเทอร์เฟซการเข้าสู่ระบบ Microsoft ที่ถูกต้องตามกฎหมายอย่างใกล้ชิดเพื่อเก็บข้อมูลประจำตัว
หลังจากที่เหยื่อกรอกรายละเอียด Add-in จะเปลี่ยนเส้นทางพวกเขาไปยังหน้าเข้าสู่ระบบ Microsoft จริงเพื่อลดความสงสัย นักวิจัยกล่าวว่าผู้โจมตีได้ทดสอบข้อมูลประจำตัวที่ถูกขโมยอย่างแข็งขัน และยังรวบรวมหมายเลขบัตรเครดิตและคำตอบด้านความปลอดภัยของธนาคารในบางกรณี
มีรายงานว่าเวอร์ชันที่เป็นอันตรายยังคงมีอยู่ใน Microsoft Store จนกว่าจะถูกลบออกในวันนี้
กรณีมัลแวร์ Marketplace ที่ได้รับการยืนยันครั้งแรก
นักวิจัยของ Koi อธิบายว่าเหตุการณ์ดังกล่าวเป็นแคมเปญมัลแวร์แรกที่ได้รับการยืนยันซึ่งโฮสต์ผ่าน Marketplace อย่างเป็นทางการของ Microsoft และ Add-in Outlook ที่เป็นอันตรายตัวแรกที่ตรวจพบในป่า
ผู้ดำเนินการที่อยู่เบื้องหลังแคมเปญนี้ถูกกล่าวหาว่าใช้งานชุดฟิชชิ่งอื่น ๆ อย่างน้อยหลายสิบชุด ซึ่งแนะนำโครงสร้างพื้นฐานที่กว้างขึ้นซึ่งออกแบบมาเพื่อการเก็บเกี่ยวข้อมูลรับรอง
ผู้ใช้ที่ยังคงติดตั้ง AgreeTo ควรลบ Add-in ทันที บุคคลที่ได้รับผลกระทบควรรีเซ็ตรหัสผ่านบัญชี Microsoft เปิดใช้งานการรับรองความถูกต้องแบบหลายปัจจัย และตรวจสอบกิจกรรมบัญชีล่าสุดเพื่อหาพฤติกรรมที่น่าสงสัย
เหตุการณ์ดังกล่าวเกิดขึ้นหลังจากข้อกังวลด้านความปลอดภัยล่าสุดอื่นๆ ในระบบนิเวศของ Microsoft รวมถึงแคมเปญฟิชชิ่งที่ใช้ SharePoint ในทางที่ผิด และช่องโหว่ Notepad ที่ได้รับแพตช์ล่าสุดที่อนุญาตให้เรียกใช้สคริปต์จากระยะไกล
ในข่าวที่แยกต่างหาก มีรายงานว่า Exchange Online ทำเครื่องหมายอีเมลที่ถูกต้องว่าเป็นความพยายามฟิชชิ่งอย่างไม่ถูกต้อง Microsoft รับทราบปัญหาแล้วและกำลังดำเนินการแก้ไขอยู่
Microsoft ไม่ได้ออกแถลงการณ์ต่อสาธารณะในขณะที่รายงาน
ผ่านทาง BleepingComputer
*️⃣ ลิงค์ที่มา:
รายงานความปลอดภัยของ Koi , แคมเปญฟิชชิ่งที่ละเมิด SharePoint, ช่องโหว่ของ Notepad, ตั้งค่าสถานะอีเมลที่ถูกต้องว่าเป็นฟิชชิ่งอย่างไม่ถูกต้อง, BleepingComputer ,