Quantify the value of Netskope One SSE – Get the 2024 Forrester Total Economic Impact™ study

fechar
fechar
  • Por que Netskope divisa

    Mudando a forma como a rede e a segurança trabalham juntas.

  • Nossos clientes divisa

    A Netskope atende a mais de 3.400 clientes em todo o mundo, incluindo mais de 30 das empresas da Fortune 100

  • Nossos parceiros divisa

    Fazemos parceria com líderes de segurança para ajudá-lo a proteger sua jornada para a nuvem.

Líder em SSE. Agora é líder em SASE de fornecedor único.

Descubra por que a Netskope estreou como líder no Quadrante Mágico™ do Gartner® para Single-Vendor SASE

Obtenha o Relatório
Destaques de clientes visionários

Leia como os clientes inovadores estão navegando com sucesso no cenário atual de mudanças na rede & segurança por meio da plataforma Netskope One.

Baixe o eBook
Destaques de clientes visionários
A estratégia de comercialização da Netskope, focada em Parcerias, permite que nossos Parceiros maximizem seu crescimento e lucratividade enquanto transformam a segurança corporativa.

Saiba mais sobre os parceiros da Netskope
Grupo de diversos jovens profissionais sorrindo
Sua Rede do Amanhã

Planeje seu caminho rumo a uma rede mais rápida, segura e resiliente projetada para os aplicativos e usuários aos quais você oferece suporte.

Receba o whitepaper
Sua Rede do Amanhã
Netskope Cloud Exchange

O Cloud Exchange (CE) da Netskope oferece aos clientes ferramentas de integração poderosas para tirar proveito dos investimentos em estratégias de segurança.

Saiba mais sobre o Cloud Exchange
Vista aérea de uma cidade
  • Security Service Edge divisa

    Proteger-se contra ameaças avançadas e com nuvens e salvaguardar os dados em todos os vetores.

  • SD-WAN divisa

    Confidentemente, proporcionar acesso seguro e de alto desempenho a cada usuário remoto, dispositivo, site, e nuvem.

  • Secure Access Service Edge divisa

    O Netskope One SASE oferece uma solução SASE nativa da nuvem, totalmente convergente e de fornecedor único.

A plataforma do futuro é a Netskope

Security Service Edge (SSE), Cloud Access Security Broker (CASB), Cloud Firewall, Next Generation Secure Web Gateway (SWG), and Private Access for ZTNA built natively into a single solution to help every business on its journey to Secure Access Service Edge (SASE) architecture.

Vá para a plataforma
Vídeo da Netskope
Next Gen SASE Branch é híbrida — conectada, segura e automatizada

Netskope Next Gen SASE Branch converge o Context-Aware SASE Fabric, Zero-Trust Hybrid Security e SkopeAI-Powered Cloud Orchestrator em uma oferta de nuvem unificada, inaugurando uma experiência de filial totalmente modernizada para empresas sem fronteiras.

Saiba mais sobre Next Gen SASE Branch
Pessoas no escritório de espaço aberto
SASE Architecture For Dummies (Arquitetura SASE para leigos)

Obtenha sua cópia gratuita do único guia de planejamento SASE que você realmente precisará.

Baixe o eBook
Livro eletrônico SASE Architecture For Dummies (Arquitetura SASE para leigos)
Mude para serviços de segurança na nuvem líderes de mercado com latência mínima e alta confiabilidade.

Conheça a NewEdge
Rodovia iluminada através de ziguezagues na encosta da montanha
Permita com segurança o uso de aplicativos generativos de IA com controle de acesso a aplicativos, treinamento de usuários em tempo real e a melhor proteção de dados da categoria.

Saiba como protegemos o uso de IA generativa
Ative com segurança o ChatGPT e a IA generativa
Soluções de zero trust para a implementação de SSE e SASE

Conheça o Zero Trust
Passeio de barco em mar aberto
Netskope obtém alta autorização do FedRAMP

Escolha o Netskope GovCloud para acelerar a transformação de sua agência.

Saiba mais sobre o Netskope GovCloud
Netskope GovCloud
  • Recursos divisa

    Saiba mais sobre como a Netskope pode ajudá-lo a proteger sua jornada para a nuvem.

  • Blog divisa

    Saiba como a Netskope permite a transformação da segurança e da rede por meio do serviço de acesso seguro de borda (SASE)

  • Eventos e workshops divisa

    Esteja atualizado sobre as últimas tendências de segurança e conecte-se com seus pares.

  • Security Defined divisa

    Tudo o que você precisa saber em nossa enciclopédia de segurança cibernética.

Podcast Security Visionaries

Previsões para 2025
Neste episódio de Security Visionaries, temos a companhia de Kiersten Todt, presidente da Wondros e ex-chefe de gabinete da Agência de Segurança Cibernética e de Infraestrutura (CISA), para discutir as previsões para 2025 e além.

Reproduzir o podcast Navegue por todos os podcasts
Previsões para 2025
Últimos blogs

Leia como a Netskope pode viabilizar a jornada Zero Trust e SASE por meio de recursos de borda de serviço de acesso seguro (SASE).

Leia o Blog
Nascer do sol e céu nublado
SASE Week 2024 On-Demand

Aprenda a navegar pelos últimos avanços em SASE e confiança zero e explore como essas estruturas estão se adaptando para enfrentar os desafios de segurança cibernética e infraestrutura

Explorar sessões
SASE Week 2024
O que é SASE?

Saiba mais sobre a futura convergência de ferramentas de redes e segurança no modelo predominante e atual de negócios na nuvem.

Saiba mais sobre a SASE
  • Empresa divisa

    Ajudamos você a antecipar os desafios da nuvem, dos dados e da segurança da rede.

  • Carreira divisa

    Join Netskope's 3,000+ amazing team members building the industry’s leading cloud-native security platform.

  • Customer Solutions divisa

    Estamos aqui junto com você a cada passo da sua trajetória, assegurando seu sucesso com a Netskope.

  • Treinamento e credenciamentos divisa

    Os treinamentos da Netskope vão ajudar você a ser um especialista em segurança na nuvem.

Apoiando a sustentabilidade por meio da segurança de dados

A Netskope tem o orgulho de participar da Visão 2045: uma iniciativa destinada a aumentar a conscientização sobre o papel da indústria privada na sustentabilidade.

Saiba mais
Apoiando a sustentabilidade por meio da segurança de dados
Ajude a moldar o futuro da segurança na nuvem

Na Netskope, os fundadores e líderes trabalham lado a lado com seus colegas, até mesmo os especialistas mais renomados deixam seus egos na porta, e as melhores ideias vencem.

Faça parte da equipe
Vagas na Netskope
Netskope dedicated service and support professionals will ensure you successful deploy and experience the full value of our platform.

Ir para Soluções para Clientes
Netskope Professional Services
Proteja sua jornada de transformação digital e aproveite ao máximo seus aplicativos de nuvem, web e privados com o treinamento da Netskope.

Saiba mais sobre Treinamentos e Certificações
Grupo de jovens profissionais trabalhando

Phishing em grande estilo: o Microsoft Sway é usado de forma abusiva para oferecer ataques de quishing

27 de agosto de 2024

Sumário

Em julho de 2024, o Netskope Threat Labs rastreou um aumento de 2.000 vezes no tráfego para páginas de phishing entregues por meio do Microsoft Sway. A maioria das páginas de captura de credenciais investigadas usou o “Quishing”, uma forma de phishing que usa código QR para induzir os usuários a acessar um site malicioso. As campanhas de phishing tinham como alvo as credenciais do MS Office, usando documentos para induzir os usuários a fazer login. As campanhas têm como alvo vítimas principalmente na Ásia e na América do Norte em vários segmentos liderados por tecnologia, manufatura e finanças.

Os atacantes instruem suas vítimas a usarem seus dispositivos móveis para escanear o código QR na esperança de que esses dispositivos móveis não tenham as medidas de segurança rigorosas normalmente encontradas nos dispositivos emitidos pela empresa, garantindo acesso irrestrito ao site de phishing. Além disso, essas campanhas de phishing QR empregam duas técnicas de postagens anteriores: o uso de phishing transparente e o Cloudflare Turnstile. O phishing transparente garante que as vítimas acessem o conteúdo exato da página de login legítima e pode permitir que elas ignorem medidas de segurança adicionais, como autenticação multifatorial. Enquanto isso, o Cloudflare Turnstile foi usado para ocultar a carga de phishing dos scanners de conteúdo estático, preservando a boa reputação de seu domínio.

Vamos examinar mais de perto essas campanhas de phishing:

Microsoft Sway é abusado para veicular conteúdo de phishing

O Sway é um aplicativo gratuito no Microsoft 365 que ajuda os usuários a apresentar ideias com uma tela baseada na web, o que significa que qualquer pessoa com uma conta da Microsoft pode enviar apresentações sem custo. Esse acesso gratuito, no entanto, o torna atraente para os atacantes, como observamos anteriormente sobre sua propensão a usar aplicativos em nuvem gratuitos.

Ao usar aplicativos legítimos na nuvem, os atacantes fornecem credibilidade às vítimas, ajudando-as a confiar no conteúdo que elas veiculam.  Além disso, a vítima usa sua conta Microsoft 365 na qual já está conectada quando abre uma página do Sway, o que também pode ajudar a persuadi-la sobre sua legitimidade. O Sway também pode ser compartilhado por meio de um link (link de URL ou link visual) ou incorporado em um site usando um iframe.

Exemplo de página de phishing usando o Microsoft Sway

Nos últimos seis meses, o Netskope Threat Labs observou pouco ou nenhum tráfego malicioso usando o Microsoft Sway. No entanto, em julho de 2024, observamos um aumento de 2.000 vezes no tráfego para páginas de phishing exclusivas do Microsoft Sway. As páginas que investigamos tinham como alvo contas do Microsoft 365.

É importante observar que a Microsoft anunciou em 2023 que os aplicativos e serviços do Microsoft 365 voltados para o usuário são unificados em um domínio único e consistente (* [.] cloud [.] microsoft), que inclui o Sway (anteriormente usando sway [.] microsoft [.] com). Todas as regras para lidar anteriormente com o tráfego para o Microsoft Sway usando o nome de domínio devem ser atualizadas e os usuários precisam ser cautelosos quando uma página do Sway solicitar que eles façam login. Use o formato de URL abaixo como referência para identificar rapidamente uma página do Microsoft Sway:

https://sway.cloud.microsoft/{16_alphanumeric_string}? ref= {opção_de_compartilhamento}

As opções de compartilhamento podem ser link, e-mail, Twitter etc.

Phishing com código QR (Quishing)

Muitas das campanhas de phishing analisadas usaram o código QR de phishing, ou “Quishing”. O Quishing é uma forma de phishing em que os atacantes incorporam URLs em um código QR para redirecionar as vítimas para um site malicioso.

Um código QR (código de resposta rápida) é um tipo de código de barras matricial bidimensional que pode armazenar dados. Os códigos QR começaram a se tornar amplamente usados na vida diária durante a pandemia de COVID-19. Os restaurantes começaram a empregar códigos QR para que os clientes acessassem os menus e fizessem pedidos, em vez de solicitar um menu a um garçom. Como resultado, as pessoas se acostumaram a escanear códigos QR. Esse comportamento foi então abusado por atacantes para redirecionar usuários desavisados para sites maliciosos.

Usar códigos QR para redirecionar as vítimas para sites de phishing representa alguns desafios para os defensores. Como o URL está incorporado em uma imagem, os scanners de e-mail que só podem escanear conteúdo baseado em texto podem ser ignorados. Além disso, quando um usuário recebe um código QR, ele pode usar outro dispositivo, como o celular, para escanear o código. Como as medidas de segurança implementadas em dispositivos móveis, especialmente telefones celulares pessoais, normalmente não são tão rigorosas quanto laptops e desktops, as vítimas geralmente ficam mais vulneráveis a abusos.

As campanhas de phishing analisadas parecem estar usando o Google Chrome e o QR Code Generator PRO para gerar códigos QR.

Página do Sway com código QR contendo URL de phishing

Torniquete usado para evitar análise estática

Algumas campanhas de Quishing usam o Cloudflare Turnstile como uma camada adicional de proteção contra scanners estáticos de sites. Semelhante às campanhas de phishing divulgadas anteriormente, os invasores abusam do Cloudflare Turnstile para que a carga de phishing fique oculta dos scanners de URL estáticos on-line. Essa técnica evita que o domínio e o URL tenham uma má reputação de domínio, portanto, não serão bloqueados pelos serviços de filtragem da web. No momento em que este artigo foi escrito, esta página já foi removida e não está mais acessível.

Cloudflare Turnstile usado para evitar a detecção por um scanner estático

Phishing transparente para coletar credenciais de usuário

Depois de passar no teste CAPTCHA do Turnstile, a página de phishing do Microsoft 365 emprega uma técnica de phishing transparente. Os sites de phishing investigados são semelhantes ao nosso post anterior, em que o código HTML é quase idêntico à página de login legítima do Microsoft 365. Uma diferença é que todos os URLs de login da Microsoft são substituídos pelo domínio de phishing, coletando credenciais de login e fazendo login em nome das vítimas.

O phishing tradicional coleta as credenciais fornecidas pela vítima e as envia para outro site comprometido ou para o mesmo domínio que hospeda o site de phishing. Posteriormente, eles podem ser redirecionados para um site legítimo para evitar suspeitas.

Phishing tradicional encontrado na campanha de phishing do Microsoft Sway

O que separa o phishing intermediário do phishing tradicional é que, além de coletar as credenciais da vítima, essa técnica tentará, na verdade, fazer o login da vítima no serviço enquanto coleta e aplica quaisquer códigos multifatoriais aplicáveis, coletando posteriormente os tokens ou cookies da vítima, que podem ser usados pelos atacantes posteriormente.

Tráfego coletado por meio do Burpsuite

Conclusões

O Microsoft Sway é um aplicativo em nuvem destinado a compartilhar ideias de forma criativa. O Netskope Threat Labs observou um aumento significativo no tráfego para páginas maliciosas do Sway que levam os usuários a páginas de phishing usando códigos QR. Para evitar a detecção, os atacantes usaram o Cloudflare Turnstile para que a carga de phishing não fosse exposta a rastreadores ou scanners estáticos de URL. Além disso, essas campanhas de phishing estão usando phishing transparente para coletar credenciais e potencialmente contornar o MFA. Os defensores que anteriormente estavam bloqueando o acesso ao Microsoft Sway devem observar que seu domínio agora mudou e também devem realizar as alterações necessárias em seus controles de segurança. O Netskope Threat Labs continuará a monitorar o tráfego malicioso em direção ao Microsoft Sway.

Recomendações

As páginas de phishing descritas na postagem são facilmente reconhecíveis pelo padrão de domínio sway.cloud.microsoft. Os usuários podem evitar serem vítimas dos ataques descritos nesta postagem verificando o URL. Os usuários devem sempre acessar páginas importantes, como o portal bancário ou o webmail, digitando o URL diretamente no navegador, em vez de usar mecanismos de pesquisa ou clicar em outros links.

Netskope Threat Labs recommends that organizations review their security policies to ensure that they are adequately protected against these and similar phishing pages and scams:

  • Inspect all HTTP and HTTPS traffic, including all web and cloud traffic, to prevent users from visiting malicious websites. Netskope customers can configure their Netskope NG-SWG with a URL filtering policy to block known phishing and scam sites, and a threat protection policy to inspect all web content to identify unknown phishing and scam sites using a combination of signatures, threat intelligence, and machine learning.
  • Use a tecnologia  Remote Browser Isolation (RBI) para fornecer proteção adicional quando houver necessidade de visitar sites que se enquadram em categorias que podem apresentar maior risco, como Newly Observed e Newly Registered Domains.

IOCs

All the IOCs related to this campaign can be found in our GitHub repository.

author image
Jan Michael Alcantara
Jan Michael Alcantara é um atendente de incidentes experiente com experiência em perícia forense, caça a ameaças e análise de incidentes.
Jan Michael Alcantara é um atendente de incidentes experiente com experiência em perícia forense, caça a ameaças e análise de incidentes.

Mantenha-se informado!

Subscribe for the latest from the Netskope Blog