Zugangsdaten stehlen und MFA austricksen mit Evilginx

Zugangsdaten stehlen und MFA austricksen mit Evilginx

ID: 2163534

Eine böswillige Mutation des weit verbreiteten nginx-Webservers erleichtert bösartige Adversary-in-the-Middle-Attacken. Sophos X-Ops haben in einem Versuchsaufbau das kriminelle Potential von Evilginx analysiert und geben Tipps für den Schutz.



(PresseBox) - Evilginx ist eine Malware, die auf dem legitimen und weit verbreiteten Open-Source-Webserver nginx basiert. Sie kann dazu verwendet werden, Benutzernamen, Passwörter und Sitzungs-Token zu stehlen und sie bietet Angreifenden eine Chance, die Multi-Faktor-Authentifizierung (MFA) zu umgehen.

So arbeitet Evilginx

Evilginx nutzt im Kern den legitimen und beliebten Webserver nginx, um den Webverkehr über bösartige Webseiten zu leiten. Diese werden von den Bedrohungsakteuren erstellt, um echte Dienste wie Microsoft 365 zu imitieren – in der Fachsprache wird das als Adversary-in-the-Middle (AitM)-Angriff bezeichnet. Zur Demonstration dieser Angriffstaktik hat Sophos X-Ops eine bösartige Domain und ein Microsoft-Phishlet mit einer eigenen Subdomain eingerichtet. Das Phishlet enthält einen Köder, den der anvisierte Benutzende sieht, wenn die Cyberkriminellen versuchen, Benutzernamen und Passwörter abzufangen.

Die Formulare und Bilder, die der Anwendende sieht, stammen tatsächlich von Microsoft und werden über den Evilginx-Server an den Nutzenden weitergeleitet. Im Backend bietet Evilginx jedoch die Möglichkeit zur Konfiguration der Benutzererfahrung. In den Tests hat Sophos X-Ops ein MFA-geschütztes Benutzerkonto nachgeahmt und konnte diese Hürde sofort umgehen. Der Benutzende erlebt einen „normalen“ Login. Erst wenn ein besonders aufmerksamer Benutzender auf eine der Anwendungen auf der linken Seite des Bildschirms klickt, könnte er bemerken, dass etwas seltsam ist, da er erneut zur Anmeldung aufgefordert wird.

Abfangen von Passwörtern, Sitzungs-Tokens und Cookies

Zusätzlich zum Abfangen von Benutzernamen und Passwörtern werden auch Sitzungs-Token erfasst. Dies ist möglich, indem der Angreifende die Funktion „Angemeldet bleiben“ wählt, sobald die Microsoft-Eingabeaufforderung erscheint. Evilginx speichert diese Daten in einer Datenbank mit Informationen über jede Sitzung – einschließlich der öffentlichen IP-Adresse für den Zugriff auf den Server, den verwendeten Benutzeragenten und – ganz wichtig – das Cookie. Damit braucht der Angreifende nur ein Fenster auf der legitimen Anmeldeseite zu öffnen und das Cookie zu importieren, um sich als legitimer Benutzender anzumelden. Von hier aus haben Cyberkriminelle vollen Zugriff auf das Mailbox-Konto des Benutzeraccounts. Sobald der Zugriff auf das Konto möglich ist, können Cyberkriminelle die MFA-Geräte zurücksetzen, Passwörter ändern und eine Reihe anderer Aktionen durchführen, um sich einen erweiterten Kontenzugriff zu verschaffen.



So kann man sich schützen

Um der Gefahr eines Angriffs mit Evilginx zu begegnen, eignen sich zwei präventive beziehungsweise reaktive Maßnahmen.

Im Rahmen einer reaktiven Gegenmaßnahme sollte der erste Schritt darin bestehen, dem Bedrohungsakteur den Zugriff zu entziehen und die Türe vollständig zu schließen. Zunächst werden dafür alle Sitzungen und Tokens über Entra ID und Microsoft 365 widerrufen, um den erlangten Zugriff zu entfernen. Diese Aktionen können im Benutzerkonto sowohl in Entra ID als auch in Microsoft 365 über die Schaltflächen „Sitzungen widerrufen“ und „Von allen Sitzungen abmelden“ durchgeführt werden.

Als Nächstes gilt es die Passwörter und MFA-Geräte des Benutzers zurückzusetzen. Abhängig von der Art des hinzugefügten MFA-Geräts kann dies einen passwortlosen Zugriff auf das Konto ermöglichen, wodurch das Ändern von Passwörtern und das Entfernen von Sitzungen wirkungslos werden.

Gefahr erkannt, jedoch nicht gänzlich gebannt

Evilginx repräsentiert eine beeindruckende kriminelle Methode zur Umgehung der MFA und zur Kompromittierung von Anmeldeinformationen. Der Existenz von Evilginx sorgt zudem dafür, dass eine komplexe Angriffstechnik vergleichsweise leicht einsetzbar ist, was zu einer weiten Verbreitung führen kann. Allerdings haben die Nutzenden mit den beschriebenen Abhilfemaßnahmen gute Möglichkeiten, den Erfolg eines Angriffs stark einzuschränken.

Weitere technische Details zu Evilginx sind hier zu finden: https://news.sophos.com/en-us/2025/03/28/stealing-user-credentials-with-evilginx/

Weitere Infos zu dieser Pressemeldung:
Unternehmensinformation / Kurzprofil:
drucken  als PDF  WORTMANN AG setzt neuen Maßstab: Bis zu 10 Jahre Vor-Ort-Service für TERRA Server Hochgeschwindigkeits-Infrarotkamera Telops FAST M3k
Bereitgestellt von Benutzer: PresseBox
Datum: 03.04.2025 - 11:45 Uhr
Sprache: Deutsch
News-ID 2163534
Anzahl Zeichen: 4646

Kontakt-Informationen:
Ansprechpartner: Jörg Schindler
Stadt:

Wiesbaden


Telefon: +49 (721) 25516-263

Kategorie:

New Media & Software



Diese Pressemitteilung wurde bisher 291 mal aufgerufen.


Die Pressemitteilung mit dem Titel:
"Zugangsdaten stehlen und MFA austricksen mit Evilginx"
steht unter der journalistisch-redaktionellen Verantwortung von

Sophos Technology GmbH (Nachricht senden)

Beachten Sie bitte die weiteren Informationen zum Haftungsauschluß (gemäß TMG - TeleMedianGesetz) und dem Datenschutz (gemäß der DSGVO).

Compliance wächst schneller als die Kapazitäten der IT-Teams ...
Unternehmen in Deutschland, Österreich und der Schweiz stehen wie viele Organisationen weltweit vor der Herausforderung, eine wachsende Zahl an IT- und Cybersecurity-Vorgaben zu erfüllen. Eine aktuelle, von Sophos in Auftrag gegebene internationale Studie zeigt, wie stark regulatorische Anforderun

Entwickler-Tools als neue Angriffsfläche ...
Aktuelle Angriffe auf den Infrastruktur-Scanner Checkmarx KICS und den Kommandozeilen-Client von Bitwarden zeigen eine neue Qualität von Supply-Chain-Attacken. Die Angreifer verteilten trojanisierte Versionen über offizielle Kanäle wie npm, Docker Hub und GitHub Actions. Sie unterwanderten damit

Security-Blindspot: Wie Angreifer QEMU nutzen, um Erkennungssysteme zu umgehen ...
Sophos-Analysten untersuchen den aktiven Missbrauch von QEMU (Quick Emulator), einem Open-Source-Maschinenemulator und Virtualisierungs-Tool. Angreifer nutzen QEMU und weitere gängigere, auf Hypervisoren basierende Virtualisierungs-Tools, wie Hyper-V, VirtualBox und VMware, seit längerer Zeit. Gru


Weitere Mitteilungen von Sophos Technology GmbH


WORTMANN AG setzt neuen Maßstab: Bis zu 10 Jahre Vor-Ort-Service für TERRA Server ...
Die WORTMANN AG bringt Bewegung in den Markt: Mit der Einführung einer bis zu 10-jährigen Servicelaufzeit für Server bietet das Unternehmen ein Angebot, das sowohl für Fachhändler als auch Endkunden gleichermaßen attraktiv ist. Ein solches Leistungsversprechen ist derzeit einzigartig in der Br

Ressourcenbewusstsein in der IT: So vermeiden Unternehmen Kostenfallen und Geräteverschwendung ...
Viele Unternehmen verschwenden Kapital durch ineffizientes IT-Management. CTRL-UP bietet mit flexiblen Mietmodellen eine Lösung: Kosten senken, IT-Assets optimal nutzen und volle Transparenz gewinnen. Schluss mit der „Bleistiftmentalität“ – Zeit für smarteres IT-Sourcing. Unternehmen verlie

Kongress "DuD 2025– Datenschutz und Datensicherheit" in Potsdam: zukunftsorientiert und praxisnah ...
Vom 2. bis 4. Juni 2025 lädt der renommierte Kongress „DuD – Datenschutz und Datensicherheit“ erneut Fachleute, Entscheider:innen und Interessierte aus Wirtschaft, Wissenschaft, Verwaltung und Recht zum intensiven Austausch ein. Veranstaltungsort ist in diesem Jahr die inspirierende Umgebung

World Cloud Security Day: Tipps zum Schutz Ihrer Daten ...
Jedes Jahr am 3. April findet der World Cloud Security Day statt. An diesem Tag werden die Entwicklungen des Cloud Computing und seine Auswirkungen auf unser tägliches Leben thematisiert. Laut "Cloud-Report 2024" von Bitkom nutzen derzeit insgesamt 81 Prozent der Unternehmen in Deutschlan


 

Werbung



Sponsoren

foodir.org The food directory für Deutschland
News zu Snacks finden Sie auf Snackeo.
Informationen für Feinsnacker finden Sie hier.

Firmenverzeichniss

Firmen die firmenpresse für ihre Pressearbeit erfolgreich nutzen
1 2 3 4 5 6 7 8 9 A B C D E F G H I J K L M N O P Q R S T U V W X Y Z