Un server prost configurat a expus trei operațiuni active de phishing care vizau conturi Microsoft 365. O singură comandă lăsată în istoricul terminalului a dat acces cercetătorilor la întregul arsenal al atacatorilor. Dacă ești antreprenor cu echipă care lucrează în Microsoft 365, datele tale sunt o țintă reală.

Ce s-a întâmplat, pe scurt

Firma franceză de securitate Lexfo a descoperit un server activ de phishing cu directorul de fișiere deschis publicului. Atacatorul rulase o comandă elementară de server web Python, uitase portul deschis și plecase mai departe. Greșeala a costat scump: cercetătorii au descărcat tot toolkit-ul, au citit istoricul comenzilor din terminal și au identificat nu una, ci trei campanii separate de phishing care vizau conturi Microsoft 365.

Instrumentul central era Evilginx, un proxy de tip adversary-in-the-middle. Nu fură parola direct. Stă între utilizator și serverul real Microsoft, interceptează sesiunea autentificată și fură cookie-ul de sesiune. Asta înseamnă că autentificarea în doi pași (MFA) nu oprește atacul: atacatorul primește sesiunea deja validată, fără să aibă nevoie de parola ta.

Sursa originală a investigației: The Hacker News.

De ce Evilginx este periculos pentru oricine folosește Microsoft 365

Evilginx există de ani de zile. A fost creat inițial ca unealtă de testare a securității, dar a ajuns rapid în mâinile atacatorilor. Problema concretă este că ocolește MFA, nu prin vulnerabilitate tehnică în Microsoft, ci prin design: furi sesiunea, nu credențialele.

Fluxul arată cam așa:

  1. Utilizatorul primește un email cu un link aparent legitim.
  2. Linkul duce la un domeniu controlat de atacator, vizual identic cu pagina Microsoft.
  3. Evilginx funcționează ca proxy: preia cererea, o trimite la Microsoft real, returnează răspunsul autentic utilizatorului.
  4. În tot acest timp, interceptează cookie-ul de sesiune.
  5. Atacatorul importă cookie-ul în browserul lui și are acces complet la cont, fără parolă, fără cod MFA.

Dacă ai echipă care accesează Teams, Outlook, SharePoint sau OneDrive, fiecare cont este o potențială intrare. Un singur cont compromis dintr-o echipă de zece oameni poate da acces la toată corespondența internă, la documentele partajate și la listele de clienți.

Greșeala tehnică a atacatorului, explicată simplu

Comanda python3 -m http.server 8080 pornește un server web în directorul curent, cu listare activă. Oricine cunoaște IP-ul și portul poate naviga prin fișiere ca într-un folder de rețea deschis. Atacatorul a folosit probabil această comandă pentru a transfera rapid fișiere între mașini, a uitat să o oprească și a lăsat portul expus pe internet.

Din istoricul terminalului (.bash_history), cercetătorii au văzut exact ce comenzi au rulat, în ce ordine, cu ce parametri. De acolo, au reconstituit infrastructura și au identificat celelalte două campanii.

Este o ironie grosieră: un atacator care construiește infrastructură sofisticată de phishing a fost trădat de o comandă de server didactic, dintr-un manual de Linux pentru începători.

Și nu este un caz izolat. Vulnerabilitățile de infrastructură expuse neglijent apar constant, indiferent de nivelul tehnic al celui care configurează sistemul.

Ce înseamnă pentru tine, ca antreprenor sau marketer român

Dacă ai un business cu 5-50 de angajați și folosiți Microsoft 365 sau Google Workspace, ești exact profilul vizat. Nu pentru că ești o țintă specială, ci pentru că ești o țintă ușoară: buget limitat de securitate, IT externalizat sau deloc, oameni care dau click fără să verifice expeditorul.

Câteva situații concrete în care un cont compromis distruge un business:

Acces la contul de publicitate. Dacă cineva intră în contul Microsoft al managerului de marketing, poate accesa și conturile conectate, inclusiv platforme de reclame. Bugetul de campanie poate fi cheltuit în câteva ore pe trafic fals. Am scris separat despre ce se poate întâmpla când securitatea unui magazin online nu este tratată serios, iar principiile se aplică și la nivel de conturi de business.

Furt de date clienți. Un atacator cu acces la Outlook sau SharePoint poate descărca listele de clienți, ofertele, contractele. Datele ajung pe dark web sau la concurență.

Compromiterea lanțului de comunicare. Din contul unui angajat, atacatorul trimite emailuri interne sau externe care par 100% legitime. Poate cere un transfer bancar, poate trimite un link malițios colegilor, poate negocia cu clienții în numele tău.

Ce poți face concret, acum:

Contextul mai larg: phishing-ul ca serviciu industrializat

Evilginx nu este un instrument obscur. Există tutoriale publice, comunități dedicate, versiuni comerciale vândute pe forumuri private. Atacatorul prins de Lexfo nu era neapărat un hacker de elită, ci cineva care a cumpărat sau descărcat un kit gata de folosit și l-a configurat pe un VPS ieftin.

Asta schimbă calculul de risc. Nu mai vorbim de atacuri țintite executate de echipe sofisticate. Vorbim de campanii automatizate, la scară, unde sute sau mii de organizații sunt vizate simultan cu cost marginal zero pentru atacator.

Similar cu ce am analizat în cazul furtului de date la Tata Electronics, datele compromise nu dispar: circulă, se vând, se combină cu alte seturi de date și generează atacuri secundare luni sau ani mai târziu.

FAQ

MFA nu mă protejează? Credeam că e suficient.

MFA clasic nu este suficient împotriva unui proxy de tip adversary-in-the-middle. Protejează împotriva furtului de parolă, dar nu împotriva furtului de sesiune. Evilginx funcționează tocmai pentru că interceptează sesiunea după ce autentificarea, inclusiv MFA, a fost completată cu succes.

Cum știu dacă cineva din echipă a căzut victimă unui astfel de atac?

Verifică în jurnalele de autentificare Microsoft 365 (Entra ID, fostul Azure AD) sesiunile cu locații geografice neobișnuite sau dispozitive noi. Dacă un cont a fost accesat din două țări diferite la interval de câteva ore, este un semnal clar. Alertele de risc din Microsoft Entra ID fac asta automat dacă sunt activate.

Schimbarea parolei rezolvă problema?

Nu, dacă sesiunea este deja activă. Atacatorul are cookie-ul de sesiune, care rămâne valid independent de parolă. Trebuie revocat manual accesul tuturor sesiunilor active din panoul de administrare Microsoft 365, nu doar schimbată parola.

Cum intervine ALLSoft Agency

Noi nu suntem firmă de securitate cibernetică și nu vindem servicii de penetration testing. Dar lucrăm zilnic cu antreprenori și echipe de marketing care au conturi de business, bugete de reclame și date de clienți expuse exact acestor riscuri.

Ce facem concret: când configurăm conturi de publicitate, analytics sau integrări de tool-uri pentru clienți, verificăm accesele, permisiunile și conexiunile OAuth. Nu lăsăm conturi cu acces full acolo unde e suficient acces limitat. Nu conectăm tool-uri terțe fără să știm exact ce date accesează.

AI-ul ne ajută să analizăm rapid configurații, să identificăm pattern-uri de risc în setările conturilor și să planificăm audituri de acces. Dar decizia de ce se activează, ce se revocă și ce se raportează clientului rămâne la media buyer-ul sau consultantul uman din echipa noastră.

Dacă vrei să verifici dacă setup-ul tău de marketing digital are lacune de securitate care îți pot costa bugetul de campanie sau datele de clienți, vorbim direct: allsoftagency.ro.