EvilProxy + Cloudflare: новая эра изощрённого фишинга

Support81

Модератор
Пошаговые руководства делают сложные атаки доступными для каждого.
Evil



Разработчики фишингового комплекта EvilProxy создали и активно распространяют пошаговые инструкции по использованию легитимных сервисов Cloudflare для маскировки злонамеренного трафика. Подобные злонамеренные руководства добавляют новые инструменты в арсенал киберпреступников, которые изначально не обладают продвинутыми техническими навыками.

EvilProxy, являющийся набором инструментов для фишинга через обратный прокси, продаётся на чёрных рынках с середины 2022 года. По словам Дэниела Блэкфорда, директора по исследованиям угроз компании Proofpoint, ежемесячно регистрируется около миллиона угроз, связанных с EvilProxy. Он отмечает, что данный хакерский сервис облегчает настройку фишинговых кампаний и предоставляет поддержку через Telegram-канал и обучающие видео на YouTube.

В последние месяцы Proofpoint наблюдает значительное увеличение числа кампаний, использующих EvilProxy и сервисы Cloudflare для маскировки трафика. При помощи последнего преступники обходят автоматические системы обнаружения и направляют фишинговые ссылки только на целевых пользователей, что делает атаки более эффективными.

Летом прошлого года Proofpoint предупредила об активной кампании, которая использовала EvilProxy для отправки около 120 000 фишинговых писем сотням организаций по всему миру. Основными целями были руководители высшего звена, так как их учётные данные предоставляют доступ к наиболее ценным ресурсам.

Атаки начинаются с фишингового письма, отправленного от имени надёжного сервиса, такого как Cloudflare, Adobe или DocuSign. Письмо содержит ссылку, перенаправляющую пользователей через легитимный сайт, такой как YouTube или SlickDeals. Это усложняет обнаружение злонамеренной активности.

После нескольких перенаправлений пользователь попадает на фишинговый сайт, имитирующий страницу входа Microsoft. EvilProxy действует как обратный прокси, перехватывая запросы и ответы сервера, что позволяет преступникам красть сессионные куки и токены многофакторной аутентификации.

Хотя большинство кампаний EvilProxy не связывают с конкретными группировками, Proofpoint отметила использование этого инструмента группами TA4903 и TA577. Последняя ранее занималась распространением вредоносного ПО QBot, а TA4903 известна атаками на бизнес-корреспонденцию. Оба этих группы использовали EvilProxy для кражи учётных данных.

Компания Menlo Security в октябре прошлого года также сообщала о кампании, использовавшей EvilProxy, направленной на высшее руководство компаний в банковской сфере, страховании и недвижимости. С тех пор разработчики EvilProxy улучшили сервис, добавив функции для обнаружения ботов и возможность тестирования сообщений.

Исследователь Menlo Security Рависанкар Рампрасад тогда отметил, что EvilProxy остаётся одним из наиболее используемых платформ фишинга наряду с NakedPages, Greatness и Tycoon 2FA. А в последнее время злоумышленники ещё и используют популярные сайты для перенаправления на фишинговые страницы, чтобы сделать свои атаки скрытнее.

Для защиты от подобных угроз эксперты рекомендуют использовать физические ключи безопасности FIDO и облачные инструменты для обнаружения компрометации учётных записей. Также важно повышать осведомлённость пользователей и проводить регулярное обучение сотрудников.
Подробнее: https://www.securitylab.ru/news/550669.php
 
Похожие темы
Admin Интересно Cloudflare достигла рекордной пропускной способности сети в 500 Тбит/с. Новости в сети 0
Admin Интересно Cloudflare автоматизировала поиск брешей в сетевых фильтрах. Новости в сети 0
Admin Интересно Cloudflare создала альтернативу Next.js всего за неделю с помощью ИИ. Новости в сети 0
FastSoft Профиль услуг Brutecheckers Cloudflare bypass, TLS\TCP FP Spoofing, Ja3\Ja4 Spoofing, Browser Fingerprint Spoofin SSL Pinning, Эмуляция Поведенческих Ищу работу. Предлагаю свои услуги. 0
Admin Статья Как получить бесплатный план Cloudflare (и автоматизировать работу с ним) Полезные статьи 0
Admin Статья Обход Cloudflare при запросе. Полезные статьи 0
Support81 Упало всё, даже Downdetector. Пятница у Cloudflare явно не задалась Новости в сети 0
Support81 Вы отключали Cloudflare во время сбоя? Срочно проверьте логи на предмет взлома Новости в сети 0
Support81 Ошибка 500 и бесконечная загрузка. Глобальный сбой Cloudflare «положил» тысячи сайтов по всему миру Новости в сети 0
Support81 Киберпреступники нашли новый хаб. Cloudflare приютил хакерскую республику в .es Новости в сети 0
Support81 Cloudflare open-sources Orange Meets с сквозным шифрованием Новости в сети 0
Support81 Ограничение Cloudflare в России делает сайты недоступными Новости в сети 1
Support81 Киберпреступники маскируют вредоносный код под reCAPTCHA и Cloudflare Turnstile Новости в сети 0
Support81 Цена «свободного доступа»: Роскомнадзор рекомендует отказаться от CloudFlare Новости в сети 1
Support81 Cloudflare и ECH: интернет без ограничений и блокировок Новости в сети 2
Support81 Над Cloudflare R2 сгущаются тучи: оказывается, хранилище хорошо подходит для фишинга Новости в сети 0
balof Cloudflare 1.1.1.1 WARP+ Раздачи и сливы 0
NickelBlack HatCloud - Обход Cloudflare Готовый софт 3
Sture23 Интересно Обход CloudFlare Уязвимости и взлом 1
АнАлЬнАя ЧуПаКаБрА INLINE Обход клауда с капчей[CLOUDFLARE] Готовый софт 3
grilder DDoS услуги | Обход DDoS Guard + CloudFlare + Captcha Ищу работу. Предлагаю свои услуги. 1
АнАлЬнАя ЧуПаКаБрА INLINE Обход CloudFlare Готовый софт 0
A Фирма «Cloudflare» открыла код реализации протокола QUIC на языке программирования Rust Новости в сети 0
T Bypass CloudFlare Готовый софт 1
АнАлЬнАя ЧуПаКаБрА INLINE Обход CloudFlare PK&UBC [Node.JS] Готовый софт 0
АнАлЬнАя ЧуПаКаБрА INLINE Рабочий обход CloudFlare для Private Keeper'a ( от 01.12.2017 ) Полезные статьи 0
NickelBlack Вычисляем реальный IP сервера за CloudFlare/Qrator Уязвимости и взлом 0
Admin Интересно В Windows обнаружена новая уязвимость MiniPlasma. Новости в сети 0
Admin Интересно Золотой VPN и изоляция от мира. К чему привела новая государственная политика контроля сетей. Новости в сети 0
Admin Интересно Новая уязвимость HTTP/2 Bomb позволяет удалённо выводить из строя популярные веб-серверы. Новости в сети 0
Admin Интересно Новая уязвимость в Android позволяет взломать смартфон без единого клика. Новости в сети 0
Admin Интересно Обнаружена новая уязвимость в Gogs, позволяющая удалённо выполнять код. Новости в сети 0
Admin Интересно Новая киберкампания JINX-0164 атакует криптовалютные компании с помощью фишинга и вредоносного ПО для macOS. Новости в сети 0
Admin Интересно Алло, скажите 'да' — и ваша жизнь превратится в ад. Новая схема мошенников с записью голоса. Новости в сети 0
Admin Интересно Новая мошенническая схема CypherLoc: 2,8 млн атак с начала 2026 года. Новости в сети 0
Admin Интересно Новая угроза для пользователей Mac: вирус Reaper маскируется под Google и крадёт данные. Новости в сети 0
Admin Интересно Новая угроза: фишинг через OAuth обходит многофакторную аутентификацию. Новости в сети 0
Admin Интересно Новая волна атак Mini Shai-Hulud поражает npm-пакеты через взломанные аккаунты. Новости в сети 0
Admin Интересно Новая фишинговая схема BloxTools угрожает игрокам Roblox. Новости в сети 0
Admin Интересно Новая уязвимость MiniPlasma позволяет повысить привилегии до уровня SYSTEM на полностью обновлённых системах Windows. Новости в сети 0
Admin Интересно Новая уязвимость в Microsoft Exchange Server активно эксплуатируется через специально созданные письма. Новости в сети 0
Admin Интересно Новая уязвимость Fragnesia в ядре Linux позволяет получить root-доступ через повреждение кэша страниц. Новости в сети 0
Admin Интересно Новая версия трояна TrickMo использует сеть TON для создания сетевых узлов на Android. Новости в сети 0
Admin Интересно Новая уязвимость Dirty Frag в ядре Linux позволяет получить права root. Новости в сети 0
Admin Интересно Новая европейская социальная сеть eYou предлагает проверку фактов в реальном времени. Новости в сети 0
Admin Интересно Новая атака на цепочку поставок ПО использует вредоносные Ruby Gems и Go Modules. Новости в сети 0
Admin Интересно Новая шпионская группа Geo Likho угрожает российской авиации. Новости в сети 0
Admin Интересно Новая система верификации возраста оказалась уязвимой. Новости в сети 0
Admin Интересно Новая уязвимость в процессорах AMD позволяет извлекать конфиденциальные данные. Новости в сети 0
Admin Интересно Новая версия ботнета Mirai использует уязвимость для захвата устройств. Новости в сети 0

Название темы