ساخت ابزاری جدید که با حملات فیشینگ تایید هویت دو مرحلهای را دور میزند
ابزار نفوذی جدیدی توسط یک محقق امنیت تولید شده که میتواند با خودکار کردن حملات فیشینگ به راحتی فرایند ورود به حساب کاربری را دور بزند. این ابزار جدید حتی قادر است تا وارد حسابهایی ...
ابزار نفوذی جدیدی توسط یک محقق امنیت تولید شده که میتواند با خودکار کردن حملات فیشینگ به راحتی فرایند ورود به حساب کاربری را دور بزند. این ابزار جدید حتی قادر است تا وارد حسابهایی شود که از سیستم تایید هویت دو مرحلهای استفاده میکنند.
نام این ابزار Modlishka است که در واقع تلفظ انگلیسی کلمهی مانتیس به زبان لهستانی به شمار میرود. این ابزار جدید توسط Piotr Duszynski تولید شده است. Modlishka ابزاری محسوب میشود که متخصصان فناوری و اطلاعات آن را پراکسی معکوس میخوانند اما به منظور کنترل ترافیک برای صفحات لاگین و عملیات فیشینگ مورد استفاده قرار میگیرد.
این ابزار واسطهای به شمار میرود بین کاربر و وبسایت مورد هدف واقع شده -مثل جیمیل، یاهو یا پروتون میل. قربانیان فیشینگ به سرور Modlishka متصل میشوند و یک پراکسی معکوس که در پس زمینهی این نرم افزار ایجاد شده، درخواستها را به وبسایت مورد نظر ارسال میکند و خود را به جای کاربر حقیقی جا میزند.
قربانی همهی صفحات قانونی را مشاهده میکند اما همهی ترافیک وارد شدهی وی از طریق درگاهی به سرورهای Modlishka انتقال پیدا میکند.
هر رمز عبور وارد شده توسط کاربر به طور خودکار به پنل پشت صحنهی Modlishka ارسال خواهند شد. سپس وبسایت مذکور از کاربران میخواهد که به تایید دو مرحلهای هویت خود بپردازند. اگر مهاجمین بخواهند توکنها (یک رشته کد یگانه برای تشخیص هویت در امور مختلف نرم افزاری) را در لحظه به دست بیاورند میتوانند از آن برای ورود به حساب کاربر استفاده کنند.
به خاطر این طراحی ساده، مادلیشکا هیچ استفادهای از «Templates» ندارد؛ اصطلاحی که فیشرها (افرادی که حملات فیشینگ را انجام میدهند) برای توصیف کلون کردن وبسایتها (ایجاد ظاهری تقلبی اما یکسان با وبسایتهای هدف) به کار میبرند. به جای این کار مهاجمین تنها کافیست که یک دامنه به خود اختصاص دهند (تا روی سرورهای مادلیشکا عمل میزبانی را انجام دهد) و یک گواهینامهی TLS داشته باشند تا صفحات برای قربانیان تحت پروتکل HTTPS نمایش داده شود.
آخرین گام ایجاد فایل پیکربندی مخصوص است که قربانی را به سمت وبسایت بکشاند و قبل از اینکه متوجه دامنهی فیشینگ شود، اطلاعات خصوصیاش به سرقت برود.
با وجود چنین ابزاری، بسیاری از افراد میتوانند به ایجاد صفحات فیشینگ بپردازند و این کار را به سادگی انجام دهند. وقتی از Duszynski سوال پرسیده شد که چرا چنین نرم افزاری را به صورت رایگان در اختیار دیگران قرار داده، او پاسخ داد که باید با ریسکهای موجود رو به رو شویم و آنها را به صورت عمومی بیان کنیم. او بر این عقیده است که پنهان ماندن راههای نفوذ کار را برای هکرهای حرفهای بسیار سادهتر خواهد کرد.
مادلیشکا در حال حاضر به صورت رایگان از طریق گیت هاب در دسترس قرار دارد و میتوانید اطلاعات تکمیلی راجع به این نرم افزار را از بلاگ طراحش مطالعه نمایید.
برای گفتگو با کاربران ثبت نام کنید یا وارد حساب کاربری خود شوید.