微软365网络钓鱼攻击中滥用Snapchat和Amex网站

分类: 业界新闻 |
Bleeping
据悉,开放式重定向作为 Web 应用程序的弱点,允许威胁者使用受信任网站的域名作为临时登陆页面,以简化网络钓鱼攻击。
在以往的网络攻击案例中,重定向一般被用来将目标重定向到恶意网站,使其感染恶意软件或诱使其交出敏感信息(如登录凭证、财务信息、个人信息等)。
发现此次网络攻击的电子邮件安全公司
https://s7.51cto.com/oss/202208/09/9828294424d4a42a54f92024c33e48d9e90319.jpg
冒充 Microsoft (Inky) 的网络钓鱼电子邮件
恶意重定向锁定了成千上万的潜在受害者
据
值得一提的是,一年前(2021 年 8 月 4 日),研究人员已经通过开放平台 Bug Bounty 将 Snapchat 漏洞报告给了其所属公司,但目前开放的重定向还没有修补。美国运通的开放式重定向在 7 月下旬被利用了几天后,很快就打上了补丁,新的尝试攻击目前会链接到美国运通的一个错误页面上。
https://s2.51cto.com/oss/202208/09/527be9857348e6140a528710ef7797d4dc612a.jpg
美国运通打开重定向的错误页面 (Inky)
在漏洞问题解决之前,美国运通的开放重定向被用于
另外,Inky
为防范此类网络攻击,Inky 建议用户在收到电子邮件后,仔细检查“url=”、“redirect=”、“xternal-link”或“proxy”字符串或电子邮件中嵌入的 URL 中,是否多次出现“HTTP”可能显示指示的重定向。
另外,强烈建议网站所有者实施外部重定向免责声明。