Skip to content

Valesti seadistatud server paljastas kolm Evilginxi andmepüügioperatsiooni Microsoft 365 vastu

Lühidalt: Avatud Pythoni HTTP-serveri eksemplar, millel oli lubatud kataloogiloend, paljastas ründaja andmepüügitööriistad ning võimaldas tuvastada kokku kolm Evilginxi kampaaniat, mis olid suunatud Microsoft 365 vastu.

Ründaja käitas Microsoft 365 vastu suunatud andmepüügioperatsiooni, kasutades avalikult ligipääsetavat Pythoni veebiserverit, millel oli sisse lülitatud kataloogiloendi funktsioon. Prantsuse turvauurijad ettevõttest Lexfo said seetõttu ligipääsu operaatori kogu tööriistastikule ja tuvastasid lisaks kaks järgmist operatsiooni.

Operaator käitas Pythoni veebiserverit käsuga „python3 -m http.server 8080″ ning jättis selle kuulama avalikku porti. See käsk oli endiselt loetavana kirjas süsteemi .bash_history failis. Selle seadistusvea tõttu said turvauurijad ligipääsu serveri kataloogiloendile ja said alla laadida ründaja kogu tööriistastiku.

Lexfo turvameeskond kasutas saadud faile ja seadistusi ründepinnana, et jälgida operaatori edasisi seoseid. See pöördepunktile tuginev strateegia viis kokku kahe täiendava andmepüügioperatsiooni avastamiseni, mis samuti sihtisid Microsoft 365 sisselogimisandmeid. Kõik kolm kampaaniat kasutasid Evilginxit — avatud lähtekoodiga andmepüügiraamistikku, mis toimib pöördpuhverserverina ja võimaldab ründajal pealt kuulata autentimisprotsesse.

Turvajuhtide (CISO) jaoks rõhutab see juhtum vaikimisi turvalise (secure-by-default) seadistuse kriitilist tähtsust töökeskkonnas. Ainuke tähelepanuta jäänud ja avalikult ligipääsetav teenus võib anda täieliku juurdepääsu ründevahenditele ning võimaldada seotud kampaaniate avastamist. Organisatsioonid peaksid oma serverite seadistusi süstemaatiliselt auditeerima, keelama kataloogiloendi kasutamise avalikel portidel ning regulaarselt kontrollima või piirama SSH ajaloo salvestamist, et sulgeda sarnased turvaaugud.


Allikas: thehackernews.com · Avaldatud 13. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimise ja klassifitseerimise teostas Lumi News Pipeline v1.7.3.

Share on: