A legújabb Microsoft 365-csalik: így lopják el a fiókodat
Az utóbbi hónapokban egyre több Microsoft 365-fiókot vesznek célba adathalász-támadók, akik a hivatalos bejelentkező oldalon keresztül szerzik meg az áldozatok hozzáférését. Ezek az elkövetők az OAuth eszközkódos hitelesítést használják ki: ráveszik a felhasználót, hogy egy kapott kódot adjon meg a Microsoft eszközbejelentkezési felületén, ezzel lényegében engedélyt adva egy, a támadók által irányított rosszindulatú alkalmazásnak a fiókhoz való hozzáférésre, anélkül, hogy jelszót kellene lopniuk, vagy megkerülnük a kétfaktoros hitelesítést.
Egyre több támadás, egyre több támadó
Az utóbbi időszakban jelentősen megnőtt az ilyen jellegű támadások száma; mögöttük pénzügyi haszonszerzésben érdekelt bűnözők – például a TA2723 –, valamint állami szereplőkhöz köthető, feltételezhetően orosz hackercsoportok is állnak. Ezek a csoportok különböző trükkökkel csalják csapdába az áldozatokat: a kódot például egyszer használatos jelszónak állítják be, vagy a Microsofthoz köthető, tokenmegújító értesítésnek álcázzák.
Professzionális adathalász eszközök
A támadások során többféle adathalász eszközt is használnak, például a SquarePhish-t (1-es és 2-es verzió), valamint a Graphish-t. A SquarePhish egy nyíltan elérhető támadóeszköz, amely QR-kódon keresztül imitálja az MFA- vagy TOTP-hitelesítési folyamatot, míg a Graphish egy kifejezetten támadóknak szánt csomag, amely támogatja az OAuth-visszaéléseket, az Azure-alkalmazás-regisztrációkat és a közbeiktatott támadásokat is.
A támadók különböző forgatókönyveket használnak: van például olyan támadás, ahol vállalati bónusz ígéretével, dokumentummegosztásra hivatkozva csábítanak kattintásra. Más esetekben hamis OneDrive-, LinkedIn- vagy DocuSign-oldalakat másolnak le, hogy a kód megadásával átvegyék az irányítást a fiók felett. Egyes állami hátterű csoportok, például az UNK_AcademicFlare, kifejezetten kormányzati, akadémiai, elemzői vagy közlekedési szektorban működő szervezeteket támadnak, különösen az Egyesült Államokban és Európában.
Hogyan védekezzünk?
A szakértők szerint érdemes bevezetni a Microsoft Entra Feltételes hozzáférést, illetve korlátozni, hogy honnan lehet bejelentkezni a céges fiókokba. Csak így lehet minimálisra csökkenteni az ilyen trükkös támadások sikerét.
👶 A babák világra jövetele különleges, mégis megdöbbentően összetett folyamat. Az emberi terhesség átlagosan kilenc hónapig tart, három szakaszra – trimeszterre – oszlik, és már a fogantatás előtt, a menstruációs ciklus kezdőnapjától számítják...
A világ legnagyobb származékos tőzsdéje, a CME Group június 1-jén elindítja a bitcoin volatilitásalapú határidős ügyleteit, amint megkapja a szükséges szabályozói engedélyeket...
Svájcban ismét elhalt egy merész kezdeményezés, amely arra irányult, hogy a Svájci Nemzeti Bank arany- és külföldi devizatartalékai mellett bitcoint is felhalmozzon...
📢 Tizennégy év után ismét lehetőség nyílik arra, hogy vállalatok, szervezetek vagy akár városok saját felső szintű domainnevet (top-level domain, röviden TLD) birtokoljanak az interneten...
A hosszú, mély merülések extrém terhelést jelentenek a tengeri emlősöknek. Ilyenkor a szív és az agy kivételével a többi szerv áttér oxigén nélküli anyagcserére, aminek következtében tejsav halmozódik fel...
A szárazfatermeszek mesterien rejtőzködnek, fából készült épületek belsejében csendben táplálkoznak és gyarapodnak, míg a tulajdonosok csak a károk észlelése után szembesülnek a jelenlétükkel...
🔨 Érdemes megvizsgálni, hogy a modern ember ősrokonai mennyire képesek voltak alkalmazkodni a szélsőséges körülményekhez: a közép-kínai Lingjing lelőhely feltárásán kivételesen fejlett kőeszközökre bukkantak, amelyek körülbelül 146 ezer évvel ezelőtt készültek...
A mai vállalatok egyre bátrabban telepítenek autonóm MI-rendszereket, ám ezek magától értetődő magabiztossággal képesek váratlanul, akár katasztrofálisan hibázni...
🚀 Érdemes megjegyezni, hogy az Abiotikus tényező fejlesztői ismét egy hatalmas frissítést adtak ki, amely tovább bővíti a játék eleve hatalmas világát...
Május második hetének technológiai újdonságai minden eddiginél színesebbek: fizetős kárpótlás az iPhone-tulajdonosoknak, egy új „zseniális” Google Fitbit, legendás játék visszatérése Switch 2 konzolra, valamint a Vine feltámadása is elfért a hét legfontosabb techhírei között...
👑 Aki Ázsiába utazik, hamar szembesül azzal, hogy a helyi közlekedéshez, ételrendeléshez és tájékozódáshoz kötelező letölteni az ottani appokat, hiszen az európai vagy magyar alkalmazások gyakran használhatatlanok...
Ilyen eset például, amikor egy új játékra vagy irodai munkára keresel számítógépet, de a RAM-árak az egekben járnak, így nehéz jó ár-érték arányú, előre összeszerelt gépet találni...
Modderek körében népszerű ötlet, hogy klasszikus játékokat integrálnak a modern környezetbe, de kevesen viszik ezt olyan extrém szintre, mint RPGKing117, aki sorra varázsolja be a legendás szerepjátékokat a Fallout 4 univerzumába...