Google Reklamları Kimlik Yardım Saldırısı'nda hedeflenen Bitwarden Parola Kasaları

3 yıl önce

Bitwarden ve diğer şifre yöneticileri, kullanıcıların şifre kasa kimlik bilgilerini çalmak için Google reklamları kimlik avı kampanyalarında hedefleniyor.

İşletme ve tüketiciler her sitede benzersiz şifreler kullanmak için hareket ettikçe, tüm şifreleri takip etmek için şifre yöneticilerini kullanmak zorunlu hale geldi.

Ancak, Keepass gibi yerel bir şifre yöneticisi kullanmadığınız sürece, çoğu şifre yöneticisi bulut tabanlıdır ve kullanıcıların web siteleri ve mobil uygulamalar aracılığıyla şifrelerine erişmelerine olanak tanır.

Bu şifreler, verileri genellikle kullanıcıların ana parolaları kullanılarak şifrelenmiş şifreli bir formatta tutan "Parola Kasaları" içinde bulutta saklanır.

LastPass'taki son güvenlik ihlalleri ve Norton'daki kimlik bilgisi doldurma saldırıları, bir ana şifrenin bir şifre kasası için zayıf bir nokta olduğunu gösterdi.

Bu nedenle, tehdit aktörleri, şifre kasanızın giriş kimlik bilgilerini, potansiyel olarak kimlik doğrulama çerezlerini hedefleyen kimlik avı sayfaları oluşturduğunu tespit etti, çünkü bunlara eriştiklerinde, kasanıza tam erişime sahipler.

Salı günü, Bitwarden kullanıcıları "Bitwarden Parola Yöneticisi" için arama sonuçlarında 'Bitward - Parola Yöneticisi' başlıklı bir Google reklamı görmeye başladı.

BleepingComputer bu reklamı çoğaltamasa da, Reddit [1, 2] ve Bitwarden forumlarındaki Bitwarden kullanıcıları tarafından görüldü.

Reklamda kullanılan etki alanı 'Appbitwarden.com' idi ve tıklandığında kullanıcıları 'bitwardenlogin.com' sitesine yönlendirdi.

'Bitwendenlogin.com' numaralı sayfa, aşağıda görüldüğü gibi meşru Bitwarden Web Vault Giriş sayfasının kesin bir kopyasıydı.

Testlerimizde, kimlik avı sayfası kimlik bilgilerini kabul edecek ve gönderildikten sonra kullanıcıları meşru Bitwarden giriş sayfasına yönlendirecektir.

Bununla birlikte, ilk testlerimiz sahte kimlik bilgileri kullandı ve sayfa, gerçek Bitwarden test giriş kimlik bilgileri ile test etmeye başladığımızda kapatıldı.

Bu nedenle, kimlik avı sayfasının birçok gelişmiş kimlik avı sayfası gibi MFA destekli oturum çerezlerini (kimlik doğrulama jetonları) çalmaya çalışıp çalışmayacağını göremedik.

Birçok kişi URL'nin bir kimlik avı sayfası olduğu ölü bir hediye olduğunu düşünürken, diğerleri sahte olup olmadığını söyleyemedi.

"Tanrı lanet olsun. Bunun gibi durumlarda sahte olanı nasıl tespit edebilirim? Bu gerçekten korkutucu" dedi.

"İnsanlar URL'ye bakmayı söylüyor, belki de sadece benim küçük beynim ama hangisinin gerçek olduğunu söyleyemem," diye yorumladı aynı Reddit Post.

Daha da kötüsü, Google reklamlarındaki kötü amaçlı kimlik avı sayfaları tarafından hedeflenmesi sadece bit.

Güvenlik Araştırmacısı MalwareHunterTeam ayrıca yakın zamanda Google Reklamları 1Password şifre yöneticisinin kimlik bilgilerini hedefleyen buldu.

BleepingComputer, diğer şifre yöneticilerini hedefleyen diğer reklamları bulamadı, ancak Google arama sonucu reklamları son zamanlarda büyük bir siber güvenlik sorunu haline geldi.

Son araştırmalar, tehdit aktörlerinin, kurumsal ağlara ilk erişim, kimlik bilgileri çalmak ve kimlik avı saldırıları için kötü amaçlı yazılım dağıtım kampanyalarını beslemek için Google reklamlarını kullandıklarını göstermiştir.

En değerli çevrimiçi verilerinizden bazılarını içeren şifre kasalarıyla, bunları doğru bir şekilde korumak önemlidir.

Parola tonozlarınızı kimlik avı saldırılarından korumak söz konusu olduğunda, ilk savunma hattı her zaman kimlik bilgilerinizi doğru web sitesinde girdiğinizi onaylamaktır.

Ancak, kimlik bilgilerinizi bir kimlik avı sitesine yanlışlıkla girmeniz durumunda, her zaman çoklu faktörlü kimlik doğrulamasını şifre yöneticinizle yapılandırmalısınız.

Hesabınızı en iyi şekilde güvence altına alırken kullanılacak en iyi MFA doğrulama yöntemleri donanım güvenlik anahtarları (en iyi ama en hantal), bir kimlik doğrulama uygulaması (iyi ve kullanımı daha kolay) ve SMS doğrulaması (SIM değiştirme saldırılarında kaçırılabilir ).

Ne yazık ki, MFA koruması ile bile, hesaplarınız yine de ortadaki gelişmiş düşman (AITM) kimlik avı saldırılarına karşı savunmasız olabilir.

AITM kimlik avı saldırıları, tehdit aktörlerinin, hedeflenen bir hizmette meşru giriş formlarına vekil olan kimlik avı açılış sayfaları oluşturmak için Evilginx2, Modlishka ve Muraena gibi özel araç setlerini kullandıklarında.

Bu yöntemi kullanarak, kimlik avı sayfasını ziyaret edenler, Microsoft 365 gibi meşru bir hizmetin giriş formunu görecektir. Kimlik bilgilerini ve MFA doğrulama kodlarını girdiklerinde, bu bilgiler gerçek siteye aktarılır.

Ancak, bir kullanıcı giriş yaptıktan ve meşru site MFA destekli oturum çerezini gönderdiğinde, kimlik avı aracı seti bu jetonları daha sonra kullanmak için çalabilir.

Bu jetonlar zaten MFA aracılığıyla doğrulandığından, tehdit aktörlerinin MFA'yı tekrar doğrulamadan hesabınıza giriş yapmasına izin verirler.

Microsoft, Temmuz ayında bu tür saldırıların 10.000 orgs için çok faktörlü kimlik doğrulamasını atlamak için kullanıldığı konusunda uyardı.

Ne yazık ki, bu bizi ilk savunma hattına geri götürüyor - kimlik bilgilerinizi yalnızca meşru bir web sitesinde veya mobil uygulamada girdiğinizden emin olun.

14 Siber Güvenlik Son kullanıcılarınıza aşılamak için en iyi uygulamalar

Windows 11'in geliştirilmiş kimlik avı koruması şifrenizi nasıl korur?

Google Play'de Shady Ödül Uygulamaları 20 milyon indirme biriktiriyor

Ransomware Access Brokers, ağınızı ihlal etmek için Google Reklamları kullanın

İngiltere, Rus, İranlı Hacker'ların artan saldırılarını uyarıyor

Kaynak: Bleeping Computer

More Posts