Bluekit-phishingkittet har fået en markant opgradering, som gør det muligt for cyberkriminelle at stjæle autentificerede brugersessioner mere effektivt. Sikkerhedsforskere har opdaget, at phishingplatformen, der tilbydes som Phishing-as-a-Service (PhaaS), nu understøtter Browser-in-the-Middle (BitM)-angreb. Den nye teknik erstatter den tidligere metode til opsnapning af trafik og giver angriberne en mere avanceret måde at kompromittere onlinekonti på.

Den nyeste version indeholder desuden flere funktioner, der gør platformen sværere at opdage for både sikkerhedsforskere og automatiserede sikkerhedsværktøjer.

Bluekit udvider sine phishingfunktioner

Bluekit blev første gang kendt tidligere på året, da forskere afslørede en phishingplatform, som kombinerede AI-genererede phishingmails med tilpasselige phishing-sider. Tjenesten understøtter flere store sprogmodeller, hvilket gør det muligt for operatørerne hurtigt at skabe overbevisende phishingmails rettet mod en lang række onlinetjenester.

Platformen tilbød oprindeligt omkring 40 phishingskabeloner til tjenester som Outlook, Gmail, Yahoo, ProtonMail, iCloud, GitHub og Ledger.

Siden da har forskere identificeret næsten 70 nye værtsnavne med tilknytning til Bluekit, hvilket tyder på, at operationen fortsætter med at vokse.

Browser-in-the-Middle forbedrer kontokapringer

Ifølge en ny rapport fra Netcraft anvender Bluekit nu Browser-in-the-Middle i stedet for den tidligere Adversary-in-the-Middle-metode.

I stedet for at vise en falsk login-side præsenteres offeret for den rigtige hjemmeside, som kører i en browsersession, angriberen fjernstyrer. Alle tastetryk og museklik videresendes til angriberens browser, mens svarene fra den legitime hjemmeside sendes tilbage til offeret.

For at gøre dette muligt benytter Bluekit rrweb, et JavaScript-bibliotek med open source-kode, som normalt anvendes til sessionsoptagelse og analyse.

Forskerne understreger, at rrweb i sig selv er legitim software og ikke bør betragtes som skadelig uden for denne sammenhæng.

Da brugeren logger ind på den rigtige hjemmeside, modtager angriberen et gyldigt session-token, når godkendelsen er gennemført. Dermed kan angriberen få adgang til den kompromitterede konto uden at skulle stjæle brugerens loginoplysninger igen.

Brugere kan opleve mindre forsinkelser, når de skriver eller klikker under phishing-sessionen, fordi al trafik passerer gennem angriberens infrastruktur.

Nye funktioner gør analyse vanskeligere

Den opdaterede version af Bluekit indeholder også flere mekanismer, som skal identificere sikkerhedsforskere, før phishingprocessen begynder.

Blandt de nye teknikker er tilfældige CSS-filtre, der forstyrrer skærmbilledbaseret analyse, kraftigt obfuskerede JavaScript-filer, som ændrer sig løbende, falske CAPTCHA-sider, der efterligner Cloudflare eller det målrettede brand, browserfingeraftryk og WebRTC-baserede IP-kontroller, som kan opdage VPN- eller proxyforbindelser.

Disse lag gør det betydeligt vanskeligere for sikkerhedsteams at analysere phishing-sider eller automatisk identificere den ondsindede infrastruktur.

Overvågning af ofre i realtid er fortsat mulig

Netcraft bekræfter også, at Bluekit fortsat tilbyder det overvågningsdashboard i realtid, som tidligere blev dokumenteret af Varonis.

Brugergrænsefladen opdateres hvert femte sekund og gør det muligt for angriberne at følge ofrenes aktivitet, mens phishingangrebet er i gang.

Operatørerne kan overvåge loginforsøg i realtid og fortsætte med at følge brugerens aktivitet efter en vellykket godkendelse.

Sikkerhedsteams bør fokusere på adfærdsmønstre

I stedet for traditionelle indikatorer på kompromittering anbefaler forskerne, at sikkerhedsteams ser efter en kombination af mistænkelig adfærd, som forbindes med Bluekit.

Mulige advarselstegn omfatter usædvanlig manipulation af CSS-filtre, hyppigt ændrede obfuskerede JavaScript-filer, browserfingeraftryk, WebSocket-forbindelser, der overfører krypterede eller binære data fra login-sider, samt WebRTC-kontroller, der sammenligner besøgendes IP-adresser.

Ingen af disse indikatorer beviser alene et angreb, men flere af dem samtidig kan afsløre en aktiv Bluekit-kampagne.

Derfor er opdateringen vigtig

Tilføjelsen af Browser-in-the-Middle viser, hvordan moderne phishingplatforme udvikler sig langt ud over traditionel indsamling af brugernavne og adgangskoder.

Ved at stjæle autentificerede sessioner kan angriberne omgå visse sikkerhedskontroller og få øjeblikkelig adgang til ofrenes konti.

Organisationer bør derfor fortsat uddanne medarbejdere i phishingtrusler, overvåge usædvanlige loginmønstre og implementere phishing-resistent godkendelse, hvor det er muligt.


0 svar til “Bluekit-phishingkit tilføjer Browser-in-the-Middle-angreb til at stjæle konti”