Bluekit-phishingsettet har fått en betydelig oppgradering som gjør det mulig for cyberkriminelle å stjele autentiserte brukersesjoner mer effektivt. Sikkerhetsforskere har oppdaget at phishingplattformen, som tilbys som Phishing-as-a-Service (PhaaS), nå støtter Browser-in-the-Middle (BitM)-angrep. Den nye teknologien erstatter den tidligere metoden for avlytting og gir angriperne en mer avansert måte å kompromittere nettkontoer på.

Den nyeste versjonen inneholder også flere funksjoner som gjør plattformen vanskeligere å oppdage for både sikkerhetsforskere og automatiserte sikkerhetsverktøy.

Bluekit utvider phishingfunksjonene

Bluekit ble først kjent tidligere i år da forskere avdekket en phishingplattform som kombinerte AI-genererte phishing-e-poster med tilpassbare phishing-sider. Tjenesten støtter flere store språkmodeller, slik at operatørene raskt kan lage overbevisende phishing-e-poster rettet mot en rekke nettjenester.

Plattformen tilbød opprinnelig rundt 40 phishingmaler for tjenester som Outlook, Gmail, Yahoo, ProtonMail, iCloud, GitHub og Ledger.

Siden den gang har forskerne identifisert nærmere 70 nye vertsnavn knyttet til Bluekit, noe som tyder på at operasjonen fortsetter å vokse.

Browser-in-the-Middle forbedrer kontokapringer

Ifølge en ny rapport fra Netcraft benytter Bluekit nå Browser-in-the-Middle i stedet for den tidligere Adversary-in-the-Middle-metoden.

I stedet for å vise en falsk innloggingsside presenteres offeret for den ekte nettsiden, som kjører i en nettleserøkt angriperen kontrollerer eksternt. Alle tastetrykk og museklikk sendes videre til angriperens nettleser, mens svarene fra den legitime nettsiden sendes tilbake til offeret.

For å gjøre dette mulig bruker Bluekit rrweb, et JavaScript-bibliotek med åpen kildekode som normalt benyttes til øktopptak og analyse.

Forskerne understreker at rrweb i seg selv er legitim programvare og ikke bør anses som skadelig utenfor denne sammenhengen.

Fordi brukeren logger inn på den ekte nettsiden, mottar angriperen en gyldig sesjonstoken når autentiseringen er fullført. Dermed kan angriperen få tilgang til kontoen uten å måtte stjele brukernavn og passord på nytt.

Brukere kan merke små forsinkelser når de skriver eller klikker under en phishingøkt, siden all trafikk må gå gjennom angriperens infrastruktur.

Nye metoder for å unngå oppdagelse

Den oppdaterte versjonen av Bluekit inneholder også flere mekanismer som skal identifisere sikkerhetsforskere før phishingprosessen starter.

Blant de nye teknikkene er tilfeldige CSS-filtre som forstyrrer skjermbildebasert analyse, sterkt obfuskerte JavaScript-filer som endres jevnlig, falske CAPTCHA-sider som etterligner Cloudflare eller den aktuelle merkevaren, nettleserfingeravtrykk og WebRTC-baserte IP-kontroller som kan oppdage VPN- og proxyforbindelser.

Disse lagene gjør det langt vanskeligere for sikkerhetsteam å analysere phishing-sider eller automatisk identifisere den ondsinnede infrastrukturen.

Sanntidsovervåking av ofre er fortsatt tilgjengelig

Netcraft bekrefter også at Bluekit fortsatt tilbyr overvåkingspanelet i sanntid som tidligere ble dokumentert av Varonis.

Grensesnittet oppdateres hvert femte sekund og gjør det mulig for angriperne å følge offerets aktivitet mens phishingangrepet pågår.

Operatørene kan overvåke innloggingsforsøk i sanntid og fortsette å observere aktiviteten også etter at innloggingen er fullført.

Sikkerhetsteam bør se etter atferdsmønstre

I stedet for tradisjonelle indikatorer på kompromittering anbefaler forskerne at sikkerhetsteam ser etter en kombinasjon av mistenkelig atferd som forbindes med Bluekit.

Mulige varselsignaler omfatter uvanlig manipulering av CSS-filtre, hyppig endrede obfuskerte JavaScript-filer, nettleserfingeravtrykk, WebSocket-forbindelser som overfører krypterte eller binære data fra innloggingssider, og WebRTC-kontroller som sammenligner brukerens IP-adresse.

Ingen av disse indikatorene bekrefter et angrep alene, men flere av dem samtidig kan avsløre en aktiv Bluekit-kampanje.

Derfor er oppdateringen viktig

Innføringen av Browser-in-the-Middle viser hvordan moderne phishingplattformer utvikler seg langt utover tradisjonell innsamling av brukernavn og passord.

Ved å kapre autentiserte sesjoner kan angriperne omgå enkelte sikkerhetsmekanismer og få umiddelbar tilgang til offerets konto.

Organisasjoner bør derfor fortsette å lære opp ansatte om phishing, overvåke uvanlig innloggingsaktivitet og ta i bruk phishing-resistent autentisering der det er mulig.


0 responses to “Bluekit-phishingsett får Browser-in-the-Middle-angrep for å stjele kontoer”