CTM360 研究揭示保险网络钓鱼如何演变为实时账户劫持

CTM360 研究揭示保险网络钓鱼如何演变为实时账户劫持

多年来,针对金融机构的网络钓鱼活动遵循相同的套路:受害者被骗输入用户名和密码,攻击者收集凭据,并在机会出现时实施账户入侵。这一模式正在发生变化。CTM360 针对保险领域网络钓鱼行动的调查显示,攻击者采用了更为即时的方式——不再仅收集凭据供日后使用,而是在受害者不知情的情况下,与其同步实时地对合法的保险门户进行身份验证,整个攻击可以在单个浏览会话中完成。

Read More
警方捣毁窃取 Microsoft 365 会话并绕过 MFA 的 Kratos 钓鱼工具包

警方捣毁窃取 Microsoft 365 会话并绕过 MFA 的 Kratos 钓鱼工具包

德国与美国执法机构下线了 Kratos 的核心基础设施,该工具包被德国调查人员称为全球使用最广泛的犯罪钓鱼工具包之一,印尼当局则逮捕了其开发者和运营者。此次联合行动下线超过 200 台服务器,调查显示约 1,800 名付费客户使用 Kratos 每月发起约 1.5 万次钓鱼活动,受害者遍布 30 多个国家。

Read More
ARToken PhaaS 曝光 EvilTokens 的 Microsoft 365 钓鱼工具包

ARToken PhaaS 曝光 EvilTokens 的 Microsoft 365 钓鱼工具包

一个名为”ARToken”的新型钓鱼即服务(PhaaS)平台似乎作为 EvilTokens 钓鱼平台的关联项目运营,向研究人员展示了针对 Microsoft 365 的庞大攻击工具链。Cisco Talos 研究人员在事件响应调查中发现该平台,其基于 React 的”ARToken Panel”管理面板暴露了超过 80 个 API 端点,经逆向工程后发现大量前所未见的功能。

Read More