Evilginx: nowa generacja phishingu — (aż) zbyt skuteczna i groźna
W 2023 roku niemal co druga francuska firma (49 %) zadeklarowała, że w ciągu ostatnich 12 miesięcy doświadczyła co najmniej jednego „udanego” cyberataku — wskaźnik ten wzrósł względem 2022 roku (45 %). Dla 60 % z nich — co czyni ją techniką najczęściej używaną przez cyberatakujących — tym atakiem był phishing, czy to spear phishing, smishing, czy vishing. Ataki te nie pozostają bez konsekwencji: kradzież informacji osobistych albo wrażliwych (dane bankowe, logi), przejęcie kont albo straty finansowe.
W kontekście, w którym cyberzagrożenia nieustannie ewoluują, hakerzy opracowują coraz bardziej wyrafinowane techniki, by naruszać bezpieczeństwo użytkowników, firm i organizacji. Wśród tych zagrożeń Evilginx wyróżnia się jako niezwykle skuteczne i groźne narzędzie, zdolne omijać dowolną formę uwierzytelniania wieloskładnikowego (MFA). Szeroko używany w kampaniach phishingowych, Evilginx stał się potężnym narzędziem — i jest łatwy w użyciu z GottaPhish!
Czym jest Evilginx?
W skrócie, Evilginx to zaawansowane narzędzie phishingowe, szeroko używane w kampaniach phishingowych do omijania MFA. Działa jak proxy man-in-the-middle (MITM), pozwalając napastnikom przechwytywać i manipulować danymi wymienianymi między użytkownikami a legalnymi witrynami: dane logowania, pliki cookie sesji i inne wrażliwe informacje.
Evilginx jest zwykle używany w atakach zwanych Attacker-in-the-Middle (AiTM), zaawansowanej formie phishingu zdolnej pokonać te dobrze znane schematy uwierzytelniania dwuskładnikowego, które mają nas chronić przed nieautoryzowanym dostępem w sieci.
Czym różni się od „klasycznego” phishingu?
„Klasyczne” próby phishingu i te prowadzone z Evilginx są rzeczywiście różne.
W tak zwanym klasycznym phishingu cyberprzestępcy odtwarzają szablony HTML przypominające strony logowania takie jak te, których używamy w Outlooku, LinkedIn, naszym banku itd., imitując ich wygląd jak najrealistyczniej. Ich celem jest nakłonienie ofiary do wpisania danych logowania, które napastnicy potem kradną i zapisują.
Z Evilginx, zamiast wyświetlać proste szablony-imitacje, cyberprzestępca stawia witrynę phishingową, która idealnie naśladuje legalną. Gdy użytkownik wpisuje dane logowania i kod uwierzytelniania wieloskładnikowego (MFA), Evilginx przechwytuje te informacje i przekazuje je w czasie rzeczywistym do prawdziwej witryny. Użytkownik jest więc przekierowywany na prawdziwą stronę, niczego nie podejrzewając, a napastnik uzyskuje dostęp do konta w tym samym momencie, nie będąc wykryty.

W pewnym sensie Evilginx to przekaźnik między oszukanym użytkownikiem a prawdziwą witryną, przy czym zbiera wszystkie dane wymieniane między obiema stronami.
Dlaczego uwierzytelnianie dwuskładnikowe nie działa?
Ważny szczegół: Evilginx przechwytuje także tokeny sesji generowane po uwierzytelnieniu. Gdy ofiara wpisuje dane logowania i musi podać kod dwuskładnikowy, faktycznie otrzyma swój kod, ale nie wiedząc, że Evilginx wciąż jest pośrodku.
Jak to działa? Przy każdym uwierzytelnianiu dwuskładnikowym generowany jest token w postaci pliku cookie, a ten cookie jest przez Evilginx przechwytywany, a następnie zapisywany. I właśnie to pozwala napastnikowi ominąć zwykłą ochronę MFA.
Niestety, na tym etapie cyberprzestępca ma wszystko, co potrzebne, by zalogować się na konta ofiary, bez żadnego zatrzymania przez uwierzytelnianie dwuskładnikowe.
Na przykład napastnik może stworzyć fałszywą stronę logowania naśladującą stronę banku. Gdy ofiara wpisuje nazwę użytkownika, hasło i kod MFA, napastnik (używając Evilginx jako proxy) przekazuje te informacje do prawdziwej witryny banku. A gdy uwierzytelnienie się powiedzie, napastnik przechwytuje pliki cookie sesji, których może następnie użyć, by podszywać się pod ofiarę przy przyszłych logowaniach do banku, nawet po zweryfikowaniu uwierzytelniania dwuskładnikowego.
Jak chronić się przed Evilginx?
To prawda, że to złośliwe proxy może przerażać, bo jest niemal niewidoczne, ale istnieją proste sposoby, by się przed nim chronić.
1. Sprawdzaj domenę witryny
Czego Evilginx nigdy nie zdoła zrobić, to mieć tę samą nazwę domeny co prawdziwa witryna. Zawsze będzie nieco inna, bo napastnicy muszą zarejestrować własną domenę — dlatego zawsze powinieneś weryfikować legalność domeny w pasku adresu.

Na przykład, jeśli napastnik bierze na cel LinkedIn, może zarejestrować domenę taką jak linkediin.com albo llnkedin.com zamiast prawdziwej: linkedin.com.
2. Używaj klucza bezpieczeństwa U2F
Innym sposobem ochrony jest użycie klucza bezpieczeństwa U2F (Universal Second Factor), jednej z najbezpieczniejszych metod uwierzytelniania dwuskładnikowego. To fizyczny klucz bezpieczeństwa dla MFA, który zapewnia dodatkowe bezpieczeństwo online.
Działa tak: klucz komunikuje się bezpośrednio z witryną i jeśli wykryje różnicę między nazwą domeny w pasku adresu a nazwą domeny prawdziwej witryny, wówczas komunikacja zostaje przerwana.
3. Szkol i buduj świadomość cyberzagrożeń
Prawdziwe niebezpieczeństwo Evilginx polega na tym, że wystarczy jeden oszukany pracownik, by narazić całą firmę i wszystkie jej poufne dane. Dlatego bardzo ważne jest, by szkolić pracowników i budować ich świadomość ryzyka phishingu, aby zapobiec jakiemukolwiek naruszeniu bezpieczeństwa w firmie.
W GottaPhish oferujemy dokładnie ten rodzaj szkoleń w celach świadomościowych, bo wierzymy, że wielu cyberataków dałoby się uniknąć, gdyby pracownicy byli lepiej przeszkoleni.
Oferujemy zarówno narzędzia phishingowe do wysyłania spersonalizowanych e-maili do pracowników, jak i krótkie oraz długie szkolenia na platformach e-learningowych dopasowane do potrzeb każdego.
Zajrzyj śmiało do naszych narzędzi świadomościowych!
Jak wypróbować Evilginx z GottaPhish?
Jedną z wad samodzielnego używania Evilginx jest to, że to złożone narzędzie wymagające dużo czasu na przygotowanie. Postawienie go wymaga bowiem kilku technicznych kroków, w szczególności ręcznej konfiguracji phishletów (specyficznych modułów zaprojektowanych, by wiernie imitować docelowe witryny). Bez tych precyzyjnych konfiguracji Evilginx nie może skutecznie przechwytywać danych logowania ani sesji docelowych witryn, co czyni go narzędziem potężnym, lecz mało dostępnym dla niedoświadczonego użytkownika.
Dlatego w GottaPhish oferujemy Ci nasze narzędzie GottaPhish Evilginx: szybkie i zautomatyzowane.
Wypróbuj je, prosząc nas o demo!
