Инструмент Modlishka может использоваться фишерам для обхода двухфакторной аутентификации - «Новости»
Госдума определила, сколько россияне будут платить налогов с майнинга и сделок с криптовалютой - «Новости сети»
Госдума определила, сколько россияне будут платить налогов с майнинга и сделок с криптовалютой - «Новости сети»
Амбициозный мод частично исправляет систему A-Life 2.0 в S.T.A.L.K.E.R. 2: Heart of Chornobyl, но «убивает производительность» - «Новости сети»
Амбициозный мод частично исправляет систему A-Life 2.0 в S.T.A.L.K.E.R. 2: Heart of Chornobyl, но «убивает производительность» - «Новости сети»
Сальвадор добыл из вулкана 474 биткоина и предлагает майнерам делать так же - «Новости сети»
Сальвадор добыл из вулкана 474 биткоина и предлагает майнерам делать так же - «Новости сети»
Asus выпустила материнскую плату с повёрнутым сокетом для Intel Arrow Lake-S - «Новости сети»
Asus выпустила материнскую плату с повёрнутым сокетом для Intel Arrow Lake-S - «Новости сети»
Huawei представила первый планшет с HarmonyOS Next — MatePad Pro 13.2 стоимостью до $1460 - «Новости сети»
Huawei представила первый планшет с HarmonyOS Next — MatePad Pro 13.2 стоимостью до $1460 - «Новости сети»
Заждались: продажи S.T.A.L.K.E.R. 2: Heart of Chornobyl за два дня после релиза превысили миллион копий - «Новости сети»
Заждались: продажи S.T.A.L.K.E.R. 2: Heart of Chornobyl за два дня после релиза превысили миллион копий - «Новости сети»
Блогер показал, как пройти Baldur’s Gate 3, не делая в бою абсолютно ничего - «Новости сети»
Блогер показал, как пройти Baldur’s Gate 3, не делая в бою абсолютно ничего - «Новости сети»
Microsoft открыла доступ к скандальной ИИ-функции Recall — пользователям разрешили ограничить её «подглядывания» - «Новости сети»
Microsoft открыла доступ к скандальной ИИ-функции Recall — пользователям разрешили ограничить её «подглядывания» - «Новости сети»
У Nvidia нашлась ахиллесова пята — треть выручки зависит от настроения трёх клиентов - «Новости сети»
У Nvidia нашлась ахиллесова пята — треть выручки зависит от настроения трёх клиентов - «Новости сети»
Представлен 80-долларовый смартфон Tecno Pop 9 — с Helio G50 и батареей на 5000 мА·ч - «Новости сети»
Представлен 80-долларовый смартфон Tecno Pop 9 — с Helio G50 и батареей на 5000 мА·ч - «Новости сети»
Новости мира Интернет » Новости » Инструмент Modlishka может использоваться фишерам для обхода двухфакторной аутентификации - «Новости»
Рекомендуем почитать:

Xakep #237. Даркнет 2018

  • Содержание выпуска

  • Подписка на «Хакер»

Польский ИБ-специалист Петр Душиньский (Piotr Duszynski) опубликовал на GitHub свою разработку, названную Modlishka. В первую очередь инструмент ориентирован на пентестеров, однако злоумышленники могут использовать его для автоматизации фишинговых атак и даже обхода двухфакторной аутентификации.


По сути Modlishka представляет собой обратный прокси (reverse proxy), модифицированный специально для работы с трафиком со страниц логина и для фишинговых операций. Modlishka размещается между жертвой фишера и целевым сайтом (Gmail, Yahoo, ProtonMail). Когда пользователь подключается к серверу Modlishka на фишинговом домене, обратный прокси обращается к настоящему сайту, за который пытается себя выдать. В итоге жертва видит контент с настоящего сайта, однако весь ее трафик при этом проходит через сервер Modlishka.


Любые учетные данные, которые вводит пользователь, автоматически сохраняются в бэкэнде Modlishka. Инструмент помогает даже перехватывать введенные пользователем одноразовые коды двухфакторной аутентификации, и если атакующий будет действовать достаточно быстро, в реальном времени, он сможет использовать эти коды для входа в аккаунт жертвы.


Демонстрацию работы Modlishka можно увидеть в ролике ниже.




Так как Modlishka не использует никаких шаблонов и работает напрямую с целевым сайтом, потенциальному злоумышленнику не нужно тратить время на тонкую настройку и «клонирование» легитимного ресурса. В сущности, понадобится только фишинговый домен и действительный TLS-сертификат, чтобы пользователи не получали предупреждений об отсутствии HTTPS .


Сам разработчик описывает Modlishka как point-and-click решение, которое крайне просто настроить и автоматизировать, в отличие от многих других фишинговых тулкитов для пентестеров.


Когда журналисты издания ZDNet поинтересовались у Душиньский, не опасается ли он, что его инструментом будут пользоваться не только пентестеры, но и преступники, которым Modlishka может существенно облегчить жизнь, он ответил так:


«Нужно признать, что без работающего proof-of-concept, который по-настоящему доказывает [серьезность проблемы], риск так и остается теоретическим, и никаких реальных мер не предпринимается. Данный статус-кво и плохая информированность об угрозе создают идеальные условия для злоумышленников, которые будут рады использовать проблему».



Источник новостиgoogle.com

Рекомендуем почитать: Xakep

запостил(а)
Ян
Вернуться назад
0

Смотрите также

А что там на главной? )))



Комментарии )))