#aitm

4 posts · Last used 4d

Back to Timeline
Daily CyberSecurity @DailyCyberSecurity@infosec.exchange · 4d ago
Researchers expose the Greatness PhaaS platform, an AiTM phishing kit sold on Telegram that steals Microsoft 365 tokens past MFA. #Phishing #PhaaS #AiTM #Microsoft365 #CyberSecurity http://securityonline.info/greatness-phaas-aitm-phishing/?utm_source=mastodon&utm_medium=jetpack_social
0
0
0
Infoblox Threat Intel @InfobloxThreatIntel@infosec.exchange · Jul 23, 2026
We've been tracking an AiTM phishing campaign targeting universities, enterprises, and multinational institutions — EU and UN agencies included. The actor favors likely compromised domains to host fake document portals and spoofed login pages. The attack chain runs through multiple phishing kits — EvilProxy, FlowerStorm, Kali365 — all built to proxy sessions in real time. The victim completes MFA. The attacker collects the session token. Authentication worked perfectly, for both parties. What makes this trackable: RDGA patterns, subdomain conventions, and infrastructure reuse leave a legible fingerprint in passive DNS — upstream of the login page, before any credential changes hands. :no_entry:️ usersatisfactionlab[.]de :no_entry:️ assessmentevaluationreport[.]com :no_entry:️ duemineral[.]uk https://www.infoblox.com/blog/threat-intelligence/the-procurement-trap-inside-an-aitm-campaign-targeting-global-institutions/ #dns #threatintel #threatintelligence #cybercrime #cybersecurity #infosec #infoblox #infobloxthreatintel #phishing #aitm #rdga
0
0
0
AllAboutSecurity @AllAboutSecurity@infosec.exchange · Jul 23, 2026
Gefälschte Ausschreibungen als Einfallstor: Wie Angreifer Sitzungen von Behörden und Firmen kapern Statt Passwörter zu erraten, schalten sie sich unbemerkt zwischen Nutzer und Anmeldeseite und übernehmen die Sitzung, sobald die Anmeldung samt Mehrfaktor-Authentifizierung (MFA) abgeschlossen ist. Als Tarnung dienen kompromittierte Websites kleinerer Unternehmen, die als scheinbar vertrauenswürdige Infrastruktur missbraucht werden. https://www.all-about-security.de/gefaelschte-ausschreibungen-als-einfallstor-wie-angreifer-sitzungen-von-behoerden-und-firmen-kapern/ #aitm #phishing #itsecurity #itsicherheit
0
0
0
Erik van Straten @ErikvanStraten@todon.nl · Jun 24, 2026
Replying to @ErikvanStraten@todon.nl
Gisteren en zojuist (13:47) ontving ik phishingmails zogenaamd van KPN. Ditmaal heb ik screenshots op mijn Windows PC gemaakt, resp. van Thunderbird en Firefox. De mail zat in mijn inbox (niet als spam herkend): zowel SPF, DKIM als DMARC waren in orde (de reden voor het waarschuwingsteken i.r.t. DKIM is dat er geen DNSSEC gebruikt werd). De link onderin de mail, onder "Bekijk Status", begint met http:// en dat is raar, want dan heb je geen beveiligde verbinding maar eentje die gekaapt (omgeleid) kan worden (in de praktijk is dat lastig, tenzij u van publieke WiFi gebruikmaakt). Als ik op die link klik word ik door Firefox gewaarschuwd (rechter plaatje) dat er geen https:// verbinding kon worden opgezet. Gek genoeg beschikt de huidige huurder van de domeinnaam wél over een geldig certificaat voor dat domein (zie https://crt.sh/?id=25632523150 of het DETAILS tabblad van https://www.virustotal.com/gui/domain/doc.cnltd.co.uk/) LET OP: standaard staat "HTTPS Only" *UIT* in Firefox. Het is zeer verstandig om dit aan te zetten, anders zou u de waarschuwing rechtsonder niet te zien krijgen! Overigens betekent "HTTPS Only" *niet* dat u geen http meer kunt gebruiken, het enige verschil is dat u nu gewaarschuwd wordt bij http. Meer info onder ALT. #Phishing #httpsOnly #https_Only #PublicWiFi #AitM #MitM #EvilTwin
0
2
3

You've seen all posts