Microsoft 365の認証情報を狙う新たなBrowser-in-the-Browser(BitB)フィッシング攻撃が確認された。攻撃者はMicrosoftのOAuth認証画面を模倣した偽のログインウィンドウを表示し、利用者をだまして認証情報を入力させる。
BitB攻撃は本物のブラウザーウィンドウを開くのではなく、Webページ内に偽のポップアップを描画する手法である。今回のキャンペーンでは、ウィンドウがドラッグ可能で、Microsoft OAuthのURL表示やサインイン画面も再現されている。
さらに、偽ウィンドウは利用者のOSやブラウザー情報に応じて表示内容を調整し、実際のブラウザーやシステムダイアログのように見せかける。そのため、見た目だけでは本物と区別しにくい。
Unit 42によると、このキャンペーンには解析回避機能も組み込まれている。デバッグ検出やコード難読化、自動解析システムやボットを別ページへ誘導する機能などが確認されており、セキュリティ製品による検知を回避しようとしている。
利用者がパスワードを入力すると、攻撃者は認証情報を窃取できる。さらに、セッション情報の取得によって多要素認証(MFA)への依存を悪用する可能性もある。
研究者は、パスキーやWebAuthnなどのフィッシング耐性を持つ認証方式の利用を推奨���ている。また、ログイン画面はリンク経由ではなく直接アクセスし、ポップアップがブラウザー外へ移動できるか、パスワードマネージャーが正常に動作するかなどを確認することが重要だとしている。
https://t.co/PVuBtxAIKC