Rosjanie wykradają e-maile ciekawym atakiem XSS. Agencja Wywiadu i SKW ostrzegają!
Ten atak jest dość przerażający, bo ofiara w ogóle nie musi klikać ani w link, ani w złośliwy załącznik. Wystarczy, że otworzy e-maila…
Sprytny i potężny XSS wykradał e-maileJak ostrzega wiele służb specjalnych z różnych krajów, w tym nasza Agencja Wywiadu razem z SKW, rosyjska grupa TA488, znana też jako (Void Blizzard/Laundry Bear) w ciekawy sposób atakowała użytkowników webowego interfejsu poczty e-mail Zimbra. Ofiarom wysyłano e-maila w HTML-u, w którym znajdował się payload XSS, czyli złośliwy kod JavaScript:
Payload zdekodowany przez Proofpoint
Atakujący rozbijali niebezpieczne znaczniki fragmentami CSS @import i komentarzami, czego filtry Zimbry nie wykrywały, ale przeglądarka bez problemu składała w całość i wykonywała ukryte, złośliwe instrukcje. Kod atakujących miał dostęp do danych dostępnych dla zalogowanego użytkownika, a że nie zostawiał żadnego wyraźnego śladu w systemie ofiary w porównaniu do klasycznego malware, to EDR-y i antywirusy miały trudność z reagowaniem na ten atak.
Rosjanie próbowali wykradać:
wiadomości z ostatnich 90 dni,
książkę adresową organizacji,
hasła podpowiadane przez przeglądarkę,
awaryjne kody 2FA i token CSRF,
Tak, to wszystko jest możliwe i całkiem łatwe, dzięki zwykłemu JavaScriptowi. Jeśli chcesz się nauczyć, jak dziury typu XSS wykrywać i łatać w swoich aplikacjach, aby uniemożliwiać takie ataki (ale także jak tego typu podatności uzbroić, żeby omijać filtry i robić nawet bardziej zaawansowane eksfiltracje danych) to przypominamy, że tylko do poniedziałku nasz Internetowy Kurs Ataków XSS można kupić aż o 30% taniej z kodem XSS30.
Dostęp do 30 lekcji, które krok po kroku prowadzą przez ten [...]
#AgencjaWywiadu #Ataki #KursXSS #Rosja #SKW #Webapliacje #XSS #Zimbra
https://niebezpiecznik.pl/post/rosjanie-wykradaja-e-maile-ciekawym-atakiem-xss-agencja-wywiadu-i-skw-ostrzegaja/
#kursxss
2 posts · Last used Aug 06
Programisto, pentesterze – na chwilę wraca nasz kurs XSS – do poniedziałku 30% taniej!
Najpierw krótko, dla tych którzy znają jakość naszych materiałów edukacyjnych:
tylko do poniedziałku oferujemy wieczysty dostęp do 30 lekcji i wirtualnego środowiska labowego, które nauczy Cię wszystkiego na temat technik wykrywania, exploitowania i usuwania/zwalczania podatności XSS. Kod XSS30 obniża cen — tutaj znajdziecie link od razu do koszyka.
Krótki Internetowy Kurs XSS
A teraz wersja dłuższa: Niezależnie od tego, czy aplikacje tworzysz z użyciem AI czy nie, jednym z najczęstszych błędów jakie pojawiają się w kodzie są “wstrzyknięcia”, głównie JavaScriptu, czyli właśnie XSS-y. No i właśnie tego jak podchodzić do wstrzyknięć (nie tylko JavaScriptowych) z perspektywy zarówno atakującego jak i obrońcy uczy nasz Krótki Internetowy Kurs XSS. Właśnie ponownie otwieramy jego sprzedaż, ale tylko do poniedziałku 10 sierpnia, do 23:59. Jeśli użyjesz kodu XSS30 kupisz go 30% taniej.
Kod działa tylko przez tydzień, ale dostęp do nagrań i platformy jest na zawsze. To oznacza, że naukę możesz zacząć nawet za rok, jeśli teraz nie masz czasu. Kupić warto teraz, bo w kolejnym oknie sprzedażowym cena będzie wyższa.
Dzięki temu szkoleniu:
nauczysz się jak wykrywać i usuwać podatności XSS (ręcznie i automatycznie)
zrozumiesz, do jak wykorzystać XSS do różnych ataków (naprawdę kreatywnych i strasznych)
dowiesz się jak omijać filtry na wejściu i encoding na wyjściu aplikacji aby wstrzyknąć złośliwy kod
oraz co poprawić, aby przed tymi atakami skutecznie zabezpieczać frontend i backend;
nauczysz się też jak sensownie wdrażać Content Security Policy (bez rozwalania działania [...]
#KursXSS #Programista #Programowanie #Szkolenia #SzkoleniaOnline #SzkoleniaPrzezInternet #SzkoleniaZCyberbezpieczeńśtwa #Szkolenie #XSS
https://niebezpiecznik.pl/post/programisto-pentesterze-na-chwile-wraca-nasz-kurs-xss-do-poniedzialku-30-taniej/
You've seen all posts

