پلتفرم فیشینگ-بهعنوان-سرویس (phishing-as-a-service) بلوکیت (Bluekit) با افزودن قابلیت مرورگر-در-میان (Browser-in-the-Middle یا BitM) بهطور قابلتوجهی تکامل یافته است. شرکت امنیتی Netcraft در گزارش جدید خود هشدار داده که این پلتفرم اکنون از کتابخانه متنباز جاوااسکریپت «rrweb» برای سریالسازی DOM صفحه و ارسال آن از طریق اتصال WebSocket به قربانی استفاده میکند. در این روش، قربانی با یک نشست مرورگر تحت کنترل مهاجم تعامل میکند که صفحه ورود واقعی را بارگذاری کرده و درخواستها را بین قربانی و سرویس هدف منتقل میسازد؛ در نهایت احراز هویت در مرورگر مهاجم تکمیل شده و توکن نشست (session token) معتبر به دست وی میرسد. همچنین نزدیک به ۷۰ نام میزبان (hostname) جدید مرتبط با این پلتفرم در هفته گذشته شناسایی شده است.
بلوکیت که نخستین بار در آوریل توسط محققان Varonis مستند شد، علاوه بر قابلیتهای جدید BitM، از یک سیستم جامع تشخیص هویت قربانی برای تمایز اهداف واقعی از محققان امنیتی بهره میبرد. این سیستم شامل فیلترهای CSS تصادفی برای فرار از شناسایی مبتنی بر اسکرینشات، اثرانگشت مرورگر (browser fingerprinting)، تشخیص عدم تطابق IP از طریق WebRTC برای شناسایی کاربران پشت پروکسی یا VPN، و کپچای سفارشی است. محققان Netcraft تأکید کردهاند که تأخیر در ورودی صفحهکلید و کلیکهای ماوس در صفحات ورود میتواند نشانهای هشداردهنده از این نوع حملات باشد.
کلمات کلیدی : فیشینگ-به-عنوان-سرویس, حمله مرورگر-در-میان, پلتفرم بلوکیت, سرقت توکن نشست, اثرانگشت مرورگر, تشخیص VPN و پروکسی

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.