Device Code Phishing: Khi hạ tầng của Microsoft mang ra để phishing

TD;DR Một chiến dịch phishing lùa nạn nhân nhập mã trực tiếp trên trang đăng nhập thật của Microsoft, vượt qua cả MFA, rồi âm thầm chiếm quyền hộp thư, OneDrive và Teams -> nếu chỉ check mỗi URL là dính đòn. Cụ thể,kẻ tấn công lạm dụng luồng đăng nhập hợp lệ dành choContinueContinue reading “Device Code Phishing: Khi hạ tầng của Microsoft mang ra để phishing”

Tấn công Social Engineering toàn tập [part 2]

“Mọi kiến thức trong bài viết chỉ phục vụ mục đích giáo dục và an toàn thông tin.Không được sử dụng để tấn công hệ thống mà bạn không sở hữu hoặc không được phép kiểm thử.” Phân loại Social Engineering Social Engineering có thể được chia thành hai loại phổ biến: Human-Based Social EngineeringContinueContinue reading “Tấn công Social Engineering toàn tập [part 2]”

[Azure RedTeam] Tấn công “Ủy quyền Bất Hợp Pháp”(Illicit Consent Attack) trên Azure

“Mọi kiến thức trong bài viết chỉ phục vụ mục đích giáo dục và an toàn thông tin.Không được sử dụng để tấn công hệ thống mà bạn không sở hữu hoặc không được phép kiểm thử.” Giới thiệu Trước tiên cần phải hiểu Azure App Service là gì? Azure App Service là một dịchContinueContinue reading “[Azure RedTeam] Tấn công “Ủy quyền Bất Hợp Pháp”(Illicit Consent Attack) trên Azure”