攻擊者利用公開的Evilginx釣魚工具與伺服器設定疏忽,對Microsoft 365用戶發動攻擊,竊取帳號憑證與驗證權杖。此事件涉及12個國家,共造成218個帳號受害,顯示攻擊者能利用GitHub程式碼快速建立攻擊基礎設施。
🔍 防詐解析
攻擊者利用Evilginx中間人攻擊技術,建立與Microsoft 365介面完全一致的假網站,當受害者輸入帳號密碼時,攻擊者即時轉發請求至真實網站,從而竊取帳號與驗證權杖。這種手法能繞過雙重驗證,讓受害者以為自己成功登入,實際上帳號已被盜用。由於攻擊者利用公開的GitHub程式碼與疏忽的伺服器設定,使得攻擊基礎設施難以被追蹤與阻斷。一般人容易在點擊不明連結或進入看似正常的登入頁面時中招,因為假網站的介面與真實網站幾乎無異。建議民眾開啟瀏覽器檢查網址是否正確,並啟用硬體金鑰等更安全的雙重驗證方式,避免單純依賴密碼與簡訊驗證。
🚩 紅旗特徵
- •公開目錄列表(Directory Listing)暴露攻擊伺服器
- •利用GitHub公開程式碼快速部署釣魚工具
- •攻擊活動持續一年以上未被發現
關鍵字
Evilginx釣魚攻擊Microsoft 365帳號竊取伺服器疏忽
查看原始報導 ↗(iThome)
