Evilginx: noua generație de phishing — (prea) eficientă și de temut
În 2023, aproape una din două companii franceze (49 %) a declarat că a suferit cel puțin un atac cibernetic „reușit” în ultimele 12 luni, o cifră în creștere față de 2022 (45 %). Pentru 60 % dintre ele — ceea ce o face tehnica cea mai folosită de atacatorii cibernetici — acel atac a fost phishing, fie spear phishing, smishing sau vishing. Aceste atacuri nu rămân fără consecințe: furt de informații personale sau sensibile (credențiale bancare, jurnale), deturnarea conturilor sau pierderi financiare.
Într-un context în care amenințările cibernetice evoluează neîncetat, hackerii dezvoltă tehnici tot mai sofisticate ca să compromită securitatea utilizatorilor, firmelor și organizațiilor. Printre aceste amenințări, Evilginx se remarcă drept o unealtă extrem de eficientă și de temut, capabilă să ocolească orice formă de autentificare cu mai mulți factori (MFA). Larg folosit în campaniile de phishing, Evilginx a devenit o unealtă puternică — și este ușor de folosit cu GottaPhish!
Ce este Evilginx?
Pe scurt, Evilginx este o unealtă avansată de phishing, larg folosită în campaniile de phishing pentru a ocoli MFA. Funcționează ca un proxy man-in-the-middle (MITM), permițând atacatorilor să intercepteze și să manipuleze datele schimbate între utilizatori și site-urile legitime: credențiale, cookie-uri de sesiune și alte informații sensibile.
Evilginx este folosit în general în atacuri cunoscute drept Attacker-in-the-Middle (AiTM), o formă avansată de phishing capabilă să înfrângă acele binecunoscute scheme de autentificare cu doi factori care ar trebui să ne protejeze de orice acces neautorizat online.
Care este diferența față de phishingul „clasic”?
Tentativele de phishing „clasice” și cele efectuate cu Evilginx sunt, într-adevăr, diferite.
În phishingul așa-zis clasic, infractorii cibernetici reproduc șabloane HTML care seamănă cu pagini de login precum cele pe care le folosim pe Outlook, LinkedIn, banca noastră etc., imitându-le aspectul cât mai realist. Scopul lor este să păcălească victima să-și introducă credențialele, apoi furate și înregistrate de atacatori.
Cu Evilginx, în loc să afișeze simple șabloane imitație, infractorul cibernetic ridică un site de phishing care imită perfect un site legitim. Când un utilizator își introduce credențialele și codul de autentificare cu mai mulți factori (MFA), Evilginx interceptează aceste informații și le retransmite în timp real către site-ul autentic. Utilizatorul este astfel redirecționat către site-ul real fără să bănuiască nimic, în timp ce atacatorul obține acces la cont în același moment, fără a fi detectat.

Într-un fel, Evilginx este un releu între utilizatorul păcălit și site-ul autentic, colectând totodată toate datele schimbate între cele două părți.
De ce nu funcționează autentificarea cu doi factori?
Un detaliu important: Evilginx interceptează și tokenurile de sesiune generate după autentificare. Când victima își introduce datele de acces și trebuie să furnizeze codul de doi factori, va primi într-adevăr codul, dar fără să știe că Evilginx este încă la mijloc.
Cum funcționează? La fiecare autentificare cu doi factori se generează un token sub forma unui cookie, iar acest cookie este interceptat de Evilginx și apoi salvat. Și tocmai asta îi permite atacatorului să ocolească protecția MFA obișnuită.
Din păcate, în această etapă infractorul cibernetic are tot ce trebuie ca să se autentifice în conturile victimei, fără a fi niciodată oprit de autentificarea cu doi factori.
De exemplu, un atacator poate crea o pagină de login falsă care imită pe cea a unei bănci. Când victima introduce numele de utilizator, parola și codul MFA, atacatorul (folosind Evilginx ca proxy) retransmite aceste informații către site-ul autentic al băncii. Iar odată reușită autentificarea, atacatorul interceptează cookie-urile de sesiune, pe care le poate apoi reutiliza pentru a se da drept victimă la autentificările viitoare la bancă, chiar și după verificarea autentificării cu doi factori.
Cum vă puteți proteja de Evilginx?
E adevărat că acest proxy malițios poate speria fiindcă este aproape invizibil, dar există modalități simple de a vă proteja de el.
1. Verificați domeniul site-ului
Ceea ce Evilginx nu va putea niciodată este să aibă același nume de domeniu ca site-ul real. Va fi mereu ușor diferit, fiindcă atacatorii trebuie să înregistreze propriul domeniu, motiv pentru care ar trebui întotdeauna să verificați legitimitatea domeniului în bara de adrese.

De exemplu, dacă un atacator vizează LinkedIn, ar putea înregistra un domeniu precum linkediin.com sau llnkedin.com în locul celui real: linkedin.com.
2. Folosiți o cheie de securitate U2F
O altă modalitate de a vă proteja este să folosiți o cheie de securitate U2F (Universal Second Factor), una dintre cele mai sigure metode pentru autentificarea cu doi factori. Este o cheie de securitate fizică pentru MFA care oferă securitate suplimentară online.
Funcționează astfel: cheia comunică direct cu site-ul și, dacă detectează o diferență între numele de domeniu din bara de adrese și cel al site-ului real, atunci comunicarea este întreruptă.
3. Instruiți și conștientizați asupra amenințărilor cibernetice
Pericolul real al Evilginx este că e de ajuns un singur angajat păcălit ca să compromită întreaga companie și toate datele ei confidențiale. De aceea este foarte important să instruiți angajații și să le conștientizați riscurile phishingului pentru a preveni orice breșă de securitate în cadrul companiei.
La GottaPhish oferim exact acest tip de instruire în scop de conștientizare, fiindcă credem că un mare număr de atacuri cibernetice ar putea fi evitate dacă angajații ar fi mai bine instruiți.
Oferim atât unelte de phishing pentru a trimite e-mailuri personalizate angajaților, cât și cursuri de instruire scurte și lungi pe platforme de e-learning adaptate nevoilor fiecăruia.
Aruncați o privire la uneltele noastre de conștientizare!
Cum puteți încerca Evilginx cu GottaPhish?
Unul dintre dezavantajele folosirii Evilginx pe cont propriu este că este o unealtă complexă, care necesită mult timp de pregătire. Ridicarea ei cere, într-adevăr, mai mulți pași tehnici, în special configurarea manuală a phishlet-urilor (module specifice concepute să imite fidel site-urile vizate). Fără aceste configurări precise, Evilginx nu poate intercepta eficient credențialele sau sesiunile site-urilor vizate, ceea ce o face o unealtă puternică, dar puțin accesibilă unui utilizator neexperimentat.
De aceea, la GottaPhish vă oferim unealta noastră GottaPhish Evilginx: rapidă și automatizată.
Încercați-o cerându-ne o demonstrație!
