
最近九游体育app娱乐,一款名为 VoidProxy 的新式垂纶即处事(PhaaS)平台被发现,其挫折目的包括微软 365 和谷歌账户,即便这些账户由 Okta 等级三地契点登录(SSO)处事商提供保护,也难以避免。
该平台接受 AitM 挫折技能,可及时窃取用户字据、多成分认证(MFA)考证码及会话 Cookie。VoidProxy 由 Okta 挟制谍报团队发现,连络东谈主员称其具备可延迟性强、隐私性高且技艺复杂的特色。
VoidProxy 挫折经过贯通
1. 开动垂纶邮件送达:挫折始于从已攻陷账户(多来自 Constant Contact、Active Campaign、NotifyVisitors 等邮件处事提供商)发送的垂纶邮件,邮件中包含短勾通——用户点击后会经过屡次重定向,最终跳转至垂纶网站。
2. 坏心网站伪装与驻防:垂纶网站托管在 .icu、.sbs、.cfd、.xyz、.top、.home 等低资本临时域名上,并通过 Cloudflare 掩饰实在 IP 地址。走访者率先会遭受 Cloudflare 的考证码(CAPTCHA)考证,此举既能过滤机器东谈主流量,又能增强网站"正当性";同期,平台期骗 Cloudflare Worker 环境过滤流量并加载页面。

在坏心网站上进行 Cloudflare 考证码阵势
3. 目的定向与页面展示:针对选用目的,平台会展示师法微软或谷歌登录界面的垂纶页面;其余非目的走访者则会被指导至无挟制的通用"迎接"页面,以此裁汰被察觉的概率。
4. 字据窃取与 SSO 绕过:若用户在垂纶表单中输入字据,恳求和会过 VoidProxy 的 AitM 处事器代理至谷歌或微软的官方处事器;

由 VoidProxy 提供的垂纶页面
关于使用 Okta 等 SSO 处事的皆集账户,用户会被重定向至第二阶段垂纶页面——该页面师法微软 365 或谷歌的 Okta SSO 登录经过,关系恳求一样被代理至 Okta 官方处事器。
5. 及时数据拿获与会话劫握:VoidProxy 的代理处事器在受害者与正当处事之间中转流量,同期拿获传输过程中的用户名、密码和 MFA 考证码;当正当处事生成会话 Cookie 时,平台会禁绝该 Cookie 并创建副本,挫折者可径直在 VoidProxy 的处分面板中赢得。
驻防步调与建议

VoidProxy 的处分面板
Okta 指出,已启用 Okta FastPass 等"防垂纶认证"功能的用户可招架 VoidProxy 挫折,并会收到账户正遭受挫折的警告。
连络东谈主员提议以下驻防建议:
·仅限受处分修复走访明锐应用;
·启用基于风险的走访逼迫;
·对处分类应用接受 IP 会话绑定;
·条目处分员实施明锐操作时再行进行身份考证九游体育app娱乐。