黑客利用新方法绕过Office 365安全机制跳转钓鱼网址

2018 年 5 月 10 日 黑白之道

 




微软的Outlook safelink钓鱼安全研究人员透露,一些黑客组织已经发现了方法可以绕过Microsoft Office 365的安全机制,该功能最初旨在保护用户免受恶意软件和网络钓鱼攻击。现在可以插入代码用户点击不会提示而跳转到任意网址。

Office 365软件中已经包含有安全机制,作为Microsoft高级威胁防护(ATP)解决方案的一部分,该解决方案通过使用Microsoft拥有的安全URL替换传入电子邮件中的所有URL来工作。

因此,用户每次点击电子邮件中提供的链接时,都会首先将用户发送到Microsoft拥有的域,在该域中公司会立即检查原始URL是否存在任何可疑内容。如果微软的扫描仪检测到任何恶意元素,它就会向用户发出警告,如果没有,它会将用户重定向到原始链接。


然而,云安全公司Avanan的研究人员已经透露了攻击者是如何通过使用名为“ baseStriker攻击 ” 的技术绕过安全链接功能的。


BaseStriker攻击涉及在HTML电子邮件的标头中使用<base>标记,该标记用于为文档或网页中的相关链接定义默认基本URI或URL。

换句话说,如果定义了<base> URL,那么后面的所有相关链接都将使用该URL作为起点。

微软的Outlook safelink钓鱼思路
 
如上图所示,研究人员将传统钓鱼邮件的HTML代码与使用<base>标签的HTML代码进行比较,让安全链接无法识别和替换部分超链接,最终重定向点击时,让受害者进入钓鱼网站。

研究人员甚至提供了一个视频演示,其中展示了baseStriker是如何进行攻击。
研究人员针对多种配置测试了baseStriker攻击,并发现“任何人在任何配置下使用Office 365都容易受到攻击”,无论是基于Web的OutLook客户端,移动应用程序还是桌面应用程序。

Proofpoint也容易受到baseStriker攻击。但是,Gmail用户以及使用Mimecast保护Office 365的用户不会受到此问题的影响。
到目前为止,研究人员只看到黑客利用baseStriker攻击发送钓鱼邮件,
他们认为这种攻击可以用来散播勒索软件,恶意软件和其他恶意程序。


 
Avanan上周末早些时候向微软和Proofpoint报告了这个问题,但是在撰写本文时没有可用于解决问题的补丁。


演示视频:https://v.qq.com/x/page/e0648yaf1dy.html



来源:https://thehackernews.com/2018/05/microsoft-safelinks-phishing.html


本文由华盟网-黑白之道编辑翻译,转载请注明来源


你可能喜欢

最新变种利用OFFICE漏洞绕过多家杀软

Office宏攻击

近期恶意office宏附件的一些变化


登录查看更多
0

相关内容

作为微软最强的生产力工具,Office 365 致力于在最广泛的范围内为您带来轻松、便捷、无忧的团队协作体验。
【2020新书】实战R语言4,323页pdf
专知会员服务
98+阅读 · 2020年7月1日
【实用书】Python爬虫Web抓取数据,第二版,306页pdf
专知会员服务
115+阅读 · 2020年5月10日
【复旦大学-SP2020】NLP语言模型隐私泄漏风险
专知会员服务
24+阅读 · 2020年4月20日
【WWW2020-微软】理解用户行为用于文档推荐
专知会员服务
34+阅读 · 2020年4月5日
【电子书】C++ Primer Plus 第6版,附PDF
专知会员服务
83+阅读 · 2019年11月25日
【电子书】Flutter实战305页PDF免费下载
专知会员服务
20+阅读 · 2019年11月7日
【综述】视频摘要最新综述文章,附45页综述全文下载
专知会员服务
33+阅读 · 2019年9月20日
已删除
AI掘金志
7+阅读 · 2019年7月8日
20个安全可靠的免费数据源,各领域数据任你挑
机器学习算法与Python学习
12+阅读 · 2019年5月9日
基于Web页面验证码机制漏洞的检测
FreeBuf
7+阅读 · 2019年3月15日
如何用GitLab本地私有化部署代码库?
Python程序员
9+阅读 · 2018年12月29日
威胁情报驱动:F3EAD 之利用
计算机与网络安全
4+阅读 · 2018年12月28日
Arxiv
6+阅读 · 2020年2月15日
Arxiv
14+阅读 · 2019年11月26日
Arxiv
6+阅读 · 2018年1月14日
VIP会员
相关VIP内容
【2020新书】实战R语言4,323页pdf
专知会员服务
98+阅读 · 2020年7月1日
【实用书】Python爬虫Web抓取数据,第二版,306页pdf
专知会员服务
115+阅读 · 2020年5月10日
【复旦大学-SP2020】NLP语言模型隐私泄漏风险
专知会员服务
24+阅读 · 2020年4月20日
【WWW2020-微软】理解用户行为用于文档推荐
专知会员服务
34+阅读 · 2020年4月5日
【电子书】C++ Primer Plus 第6版,附PDF
专知会员服务
83+阅读 · 2019年11月25日
【电子书】Flutter实战305页PDF免费下载
专知会员服务
20+阅读 · 2019年11月7日
【综述】视频摘要最新综述文章,附45页综述全文下载
专知会员服务
33+阅读 · 2019年9月20日
相关资讯
已删除
AI掘金志
7+阅读 · 2019年7月8日
20个安全可靠的免费数据源,各领域数据任你挑
机器学习算法与Python学习
12+阅读 · 2019年5月9日
基于Web页面验证码机制漏洞的检测
FreeBuf
7+阅读 · 2019年3月15日
如何用GitLab本地私有化部署代码库?
Python程序员
9+阅读 · 2018年12月29日
威胁情报驱动:F3EAD 之利用
计算机与网络安全
4+阅读 · 2018年12月28日
Top
微信扫码咨询专知VIP会员