De iAuthFlow V2 is een nieuwe phishingtoolkit die de toenemende verfijning van phishingtechnieken illustreert. Deze malwaretoolkit, voor het eerst opgedoken op een Russischtalig cybercrimeforum, biedt aanvallers blijvende toegang tot het account van het slachtoffer, zelfs na een wachtwoordreset. De basisversie van de toolkit wordt aangeboden voor 10.000 dollar, met extra modules die apart verkrijgbaar zijn.
Onderzoekers van Abnormal hebben, zonder de malware zelf te verkrijgen of uit te voeren, een analyse opgesteld op basis van informatie uit de posts van de verkoper en demonstraties. De toolkit maakt gebruik van een ‘passkey’-module en is getest op een Gmail-account. Het slachtoffer wordt via een traditionele phishingmethode naar een door de aanvaller gecontroleerde webpagina geleid. Terwijl het slachtoffer zijn inloggegevens invoert, wordt onzichtbaar voor hem een tweede browseromgeving op de server van de aanvaller gebruikt. Normaal gesproken wordt een phishingcompromis ontdekt en hersteld door een wachtwoordreset, waardoor de aanvaller wordt buitengesloten. Bij iAuthFlow V2 is dit echter niet het geval.
De malware stuurt de inloggegevens en authenticatie-antwoorden door naar de externe browser, die namens het slachtoffer reageert. Tegelijkertijd wordt een apparaatfingerprint toegevoegd aan de browser van het slachtoffer en wordt een kant-en-klare passkey stilzwijgend toegevoegd en doorgestuurd naar de tweede browseromgeving. Google vraagt het slachtoffer via de phishingpagina om authenticatie, waarbij het slachtoffer onbewust ook de door de aanvaller gecontroleerde passkey activeert.
Wanneer het slachtoffer het compromis ontdekt en een wachtwoordreset uitvoert, worden actieve sessies ingetrokken en verlopen normale tokens en app-wachtwoorden. Dit is de standaardreactie op een phishingaanval. Echter, de passkey is een aan het account gekoppelde credential en geen token dat afhangt van het wachtwoord. Hierdoor behoudt de aanvaller toegang en kan hij bij een volgende login eenvoudig de passkey gebruiken zonder het wachtwoord te kennen.
De analyse van Abnormal is gebaseerd op online informatie van de verkoper en niet op daadwerkelijke malware-executie. Andere bronnen zoals Gemini beschrijven iAuthFlow V2 als een commercieel phishing-as-a-service framework, zonder melding van passkeys. Dit wijst op beperkte publieke kennis over de toolkit, wat verklaarbaar is gezien de hoge kosten en vermoedelijk onopvallende werking. De bevindingen tonen echter duidelijk de groeiende complexiteit van social engineering technieken. Abnormal publiceerde ook indicatoren van compromittering (IOC's) en adviezen voor herstel, waarbij wordt benadrukt dat een wachtwoordreset alleen niet langer voldoende is om een phishingcompromis te verhelpen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *