← Alla artiklar

Evilginx: nätfiskets nya generation — (alltför) effektiv och fruktad

GottaPhish Team · April 18, 2025

År 2023 uppgav nästan vartannat franskt företag (49 %) att de under de senaste 12 månaderna hade drabbats av minst ett «lyckat» cyberangrepp, en siffra som steg jämfört med 2022 (45 %). För 60 % av dem — vilket gör det till den teknik cyberangripare använder mest — var det angreppet nätfiske, vare sig det gällde riktat nätfiske, smishing eller vishing. Dessa angrepp är inte utan följder: stöld av personlig eller känslig information (bankuppgifter, loggar), kapade konton eller ekonomiska förluster.

I ett sammanhang där cyberhoten ständigt utvecklas tar hackare fram allt mer sofistikerade tekniker för att kompromettera säkerheten hos användare, företag och organisationer. Bland dessa hot sticker Evilginx ut som ett mycket effektivt och fruktat verktyg, i stånd att kringgå varje form av flerfaktorsautentisering (MFA). Brett använt i nätfiskekampanjer har Evilginx blivit ett kraftfullt verktyg — och det är enkelt att använda med GottaPhish!

Vad är Evilginx?

Kort sagt är Evilginx ett avancerat nätfiskeverktyg, brett använt i nätfiskekampanjer för att kringgå MFA. Det fungerar som en man-in-the-middle-proxy (MITM), vilket låter angripare avlyssna och manipulera de data som utbyts mellan användare och legitima webbplatser: inloggningsuppgifter, sessionskakor och annan känslig information.

Evilginx används i allmänhet i angrepp kända som Attacker-in-the-Middle (AiTM), en avancerad form av nätfiske i stånd att besegra de välkända tvåfaktorsautentiseringssystem som ska skydda oss från all obehörig åtkomst på nätet.

Vad är skillnaden mot «klassiskt» nätfiske?

«Klassiska» nätfiskeförsök och de som utförs med Evilginx är i själva verket olika.

I så kallat klassiskt nätfiske återskapar cyberbrottslingar HTML-mallar som liknar inloggningssidor som de vi använder på Outlook, LinkedIn, vår bank osv., och imiterar deras utseende så realistiskt som möjligt. Deras mål är att lura offret att ange sina uppgifter, som sedan stjäls och registreras av angriparna.

Med Evilginx sätter cyberbrottslingen, i stället för enkla efterliknande mallar, upp en nätfiskesajt som perfekt imiterar en legitim sajt. När en användare anger sina uppgifter och sin flerfaktorskod (MFA) avlyssnar Evilginx denna information och relärar den i realtid till den äkta sajten. Användaren omdirigeras alltså till den riktiga sajten utan att ana något, medan angriparen får åtkomst till kontot samtidigt utan att upptäckas.

Evilginx fungerar som relä mellan offret och den riktiga sajten

På sätt och vis är Evilginx ett relä mellan den lurade användaren och den äkta webbplatsen, samtidigt som det samlar in alla data som utbyts mellan de två parterna.

Varför fungerar inte tvåfaktorsautentisering?

En viktig detalj: Evilginx avlyssnar också de sessionstokens som genereras efter autentiseringen. När offret anger sina inloggningsuppgifter och måste ange sin tvåfaktorskod kommer det visserligen att få sin kod, men utan att veta att Evilginx fortfarande sitter i mitten.

Hur går det till? Vid varje tvåfaktorsautentisering genereras en token i form av en kaka, och den kakan avlyssnas av Evilginx och sparas sedan. Och det är just det som låter angriparen kringgå det vanliga MFA-skyddet.

Tyvärr har cyberbrottslingen i det här skedet allt som behövs för att logga in på offrets konton, utan att någonsin stoppas av tvåfaktorsautentiseringen.

Som exempel kan en angripare skapa en falsk inloggningssida som imiterar en banks. När offret anger användarnamn, lösenord och MFA-kod relärar angriparen (med Evilginx som proxy) denna information till bankens äkta sajt. Och när autentiseringen lyckas avlyssnar angriparen sessionskakorna, som hen sedan kan återanvända för att utge sig för offret vid framtida inloggningar hos banken, även efter att tvåfaktorsautentiseringen verifierats.

Hur kan du skydda dig mot Evilginx?

Det stämmer att denna skadliga proxy kan vara skrämmande eftersom den är nästan osynlig, men det finns enkla sätt att skydda sig mot den.

1. Kontrollera webbplatsens domän

Vad Evilginx aldrig kommer att kunna är att ha samma domännamn som den riktiga webbplatsen. Det kommer alltid att vara något annorlunda, eftersom angripare måste registrera sin egen domän, och därför bör du alltid verifiera domänens legitimitet i adressfältet.

Kontrollera domännamnet i adressfältet

Om en angripare till exempel siktar på LinkedIn kan hen registrera ett domännamn som linkediin.com eller llnkedin.com i stället för det riktiga: linkedin.com.

2. Använd en U2F-säkerhetsnyckel

Ett annat sätt att skydda sig är att använda en U2F-säkerhetsnyckel (Universal Second Factor), en av de säkraste metoderna för tvåfaktorsautentisering. Det är en fysisk säkerhetsnyckel för MFA som ger extra säkerhet på nätet.

Den fungerar så här: nyckeln kommunicerar direkt med webbplatsen, och om den upptäcker en skillnad mellan domännamnet i adressfältet och den riktiga webbplatsens domännamn, då avbryts kommunikationen.

3. Utbilda och skapa medvetenhet om cyberhot

Den verkliga faran med Evilginx är att det räcker med en enda lurad medarbetare för att kompromettera hela företaget och alla dess konfidentiella data. Därför är det mycket viktigt att utbilda medarbetarna och öka deras medvetenhet om nätfiskeriskerna för att förhindra varje säkerhetsintrång inom företaget.

På GottaPhish erbjuder vi precis den här sortens utbildning i medvetenhetssyfte, för vi tror att ett stort antal cyberangrepp skulle kunna undvikas om medarbetarna var bättre utbildade.

Vi erbjuder både nätfiskeverktyg för att skicka personaliserade mejl till medarbetare och korta och långa utbildningar på e-lärandeplattformar anpassade efter allas behov.

Ta gärna en titt på våra medvetenhetsverktyg!

Hur kan du prova Evilginx med GottaPhish?

En av nackdelarna med att använda Evilginx på egen hand är att det är ett komplext verktyg som kräver mycket förberedelsetid. Att sätta upp det kräver nämligen flera tekniska steg, i synnerhet manuell konfiguration av phishlets (specifika moduler utformade för att troget imitera de riktade webbplatserna). Utan dessa exakta konfigurationer kan Evilginx inte effektivt avlyssna de riktade sajternas uppgifter eller sessioner, vilket gör det till ett kraftfullt men föga tillgängligt verktyg för en oerfaren användare.

Därför erbjuder vi er på GottaPhish vårt verktyg GottaPhish Evilginx: snabbt och automatiserat.

Prova det genom att be oss om en demo!