อ่านประมาณ 7 นาทีระดับกลางหมวด: ความปลอดภัยอ้างอิง: Help Net Security — Cybercriminals are building phishing pages that exist only inside victims' browsers
เริ่มจากเหยื่อได้รับอีเมลที่ทำเลียนแบบระบบเซ็นเอกสาร DocuSign โดยแนบมาในรูปแบบคำเชิญปฏิทิน คำเชิญนั้นชี้ไปยังปลายทางการยืนยันตัวตนแบบ OAuth ของ Microsoft ซึ่งเป็นบริการจริง จากนั้นพารามิเตอร์เปลี่ยนเส้นทางที่ถูกประดิษฐ์ขึ้นจะพาเหยื่อต่อไปยัง Microsoft Teams
เมื่อถึง Teams หน้าเว็บจะโหลดเนื้อหาจากโดเมนภายนอกเข้ามา แล้วหน้าฟิชชิงจะถูกประกอบและแสดงผลจาก blob URL บนเครื่องของเหยื่อทั้งหมด หน้านั้นยังลงทะเบียน service worker และรันตรรกะภายใน iframe ที่ถูกจำกัดสิทธิ์ ทำให้ยังทำงานต่อได้และรับคำสั่งจากเซิร์ฟเวอร์ควบคุมผ่านกลไกส่งข้อความของเบราว์เซอร์ ผู้โจมตีจึงเปลี่ยนหน้าตาและพฤติกรรมของหน้าปลอมได้แบบสด ๆ
ทำไมเครื่องมือเดิมถึงมองไม่เห็น
เหตุผลหลักมีสามข้อ ข้อแรกคือไม่มีหน้าฟิชชิงวางอยู่บนเว็บเซิร์ฟเวอร์ให้ตัวสแกนไปเปิดดู เพราะเนื้อหาถูกประกอบขึ้นในหน่วยความจำของเบราว์เซอร์เหยื่อ ข้อสองคือเส้นทางทั้งหมดวิ่งผ่านโครงสร้างพื้นฐานจริงของ Microsoft ทำให้เกตเวย์อีเมลเห็นแต่โดเมนที่น่าเชื่อถือในห่วงโซ่การเปลี่ยนเส้นทาง ข้อสามคือตัวสแกน URL ตรวจเนื้อหาที่ถูกสร้างขึ้นฝั่งไคลเอนต์ไม่ได้ตั้งแต่ต้น
แหล่งอ้างอิงเรียบเรียงจาก Help Net Security — Cybercriminals are building phishing pages that exist only inside victims' browsers — อ่านบทความต้นฉบับ ภาพปก: Help Net Security · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา มีคำถามเพิ่มเติมเกี่ยวกับบทความนี้? เขียนหาเราได้ที่ info@smart-cyber-tech.com