タグ: フィッシング・アズ・ア・サービス

malwarebytes.com

AI搭載フィッシングキット「BlueKit」、わずか10分でアカウント乗っ取りツールを犯罪者に提供

8月、Malwarebytesの研究チームは、ほぼ誰でも高度なオンライン詐欺を仕掛けられるようにする新たな悪意あるターンキーキットについて報告しました。このキットは単なる偽サイトではありません。コマンドセンター、被害者の追跡機能、管理ツールをすぐに使えるパッケージにまとめており、詐欺を運用するために必要な技術的知

zerolabs.rubrik.com

Elegyの内幕:Haronrentインフラを悪用したAI支援型マーケットプレイス詐欺

オンラインマーケットプレイスを狙う詐欺は、通常出品者への普通の出品連絡から始まります。詐欺師は本物の購入希望者を装い、フィッシングリンクをいきなり送りつけるのではなく、在庫状況や商品の状態、価格、配送方法といったごく一般的な質問から会話を始めて信頼関係を築こうとします。出品者が取引に応じると、購入者役はマーケットプレイ

darkreading.com

マイクロソフト、デバイスコードフィッシングサービス「EvilTokens」を摘発

マイクロソフトは民間・公共両セクターの複数組織と連携し、今年になって台頭してきたフィッシング・アズ・ア・サービス(PhaaS)プロバイダー「EvilTokens」を最近摘発しました。EvilTokensは、脅威アクターにAI搭載ツール一式を提供し、フィッシングキャンペーンの実行を支援するサイバー犯罪プラットフォームです

gbhackers.com

ハッカーがMicrosoft 365のセッションを窃取、MFA突破後もアカウントを乗っ取り

サイバー犯罪者は、Evilginx2フィッシング・アズ・ア・サービスプラットフォームを改称した「BigBear 2.0」を使い、認証済みのMicrosoft 365セッションを傍受しています。これにより、被害者が多要素認証(MFA)を完了した後でもアカウントを乗っ取ることが可能になっています。 CloudSEKのTR

darkreading.com

「NovaCookies」キット、月額320ドルでMicrosoft 365セッションを窃取

新種のフィッシングサービスが登場し、攻撃者はわずか月額320ドルで認証済みのMicrosoft 365セッションをすぐに盗み取れるようになりました。このサービスは多要素認証(MFA)による保護を回避できるため、企業のメールセキュリティをより堅牢にする必要性を改めて浮き彫りにしています。エンタープライズブラウザメーカーの

gbhackers.com

EvilTokensがMicrosoftのデバイスコードを悪用、パスワードを盗まずにアカウントを乗っ取る

EvilTokensは、Microsoftのデバイス認可フローを悪用して有効なMicrosoft 365トークンを取得する手口で、フィッシング・アズ・ア・サービス(PhaaS)を認証情報窃取の枠を超えて拡張しています。 被害者は正規のMicrosoftサインインとMFA(多要素認証)チャレンジを完了させているにもかか

infosecurity-magazine.com

Doubloon Dredgerが認証トークンを窃取するためにNotionを悪用

金銭目的の脅威アクターが、無料のNotionアカウント、悪意のあるPDF、デバイスコードフィッシングを悪用し、標的組織から認証トークンを窃取していることが確認されました。 Sublimeの脅威インテリジェンス&リサーチチームは、このアクターをDoubloon Dredgerとして追跡しています。同チームは、No

helpnetsecurity.com

資金力のある企業ほどフィッシング添付ファイルを開いてしまう

ある従業員のもとに、パスワードリセットを装ったメールが届きました。彼女はリンクをクリックし、自社のログイン画面そっくりに作られたページに認証情報を入力し、そのまま午前の業務に戻ります。そして、誰にもそのことを話しません。 その沈黙こそが、リスクの正体です。1,390万件の模擬フィッシングメールのうち、