Disclaimer :
Informasi berikut hanya untuk tujuan pendidikan. Posting ini ditujukan untuk Penguji Penetrasi, dan yang ingin mengamankan organisasi mereka. JANGAN menggunakan salah satu dari teknik berikut dengan maksud jahat atau tanpa izin tertulis dari semua pihak yang terlibat.
Blackground :
Untuk banyak organisasi yang menggunakan G-Suite, pengaturan default pada akun Google perusahaan diatur untuk mengizinkan siapa saja menempatkan undangan rapat ke kalender karyawan. Oleh karena itu, setelan ini memungkinkan penyerang eksternal (menggunakan akun Gmail eksternal) untuk mengirim undangan rapat berbahaya dan memunculkannya secara ajaib di kalender karyawan.
Teknik phishing berikut memanfaatkan Kalender Google sebagai mekanisme pengiriman tautan jahat. Tautan jahat ini disamarkan agar terlihat seperti sesuatu yang banyak dari kita kenal dengan mengklik berkali-kali dalam sehari: tautan rapat Zoom. Aspek terpenting dari serangan ini adalah dengan menggunakan Kalender Google untuk mengirimkan serangan kami, kami dapat menghindari banyak kontrol keamanan umum, seperti filter email dan perlindungan spoofing. Saat dipasangkan dengan alat MITM seperti Evilginx2, teknik ini dapat merugikan organisasi.
Proof of concecpt :
1. Masuk ke akun Google dan buat rapat baru di Kalender Google Anda. Pilih judul untuk rapat Anda.
2. Sekarang tambahkan alamat email yang ingin Anda kirimi serangan phishing, pastikan untuk membatalkan pilihan 'Izin Tamu' yang memungkinkan tamu mengundang orang lain dan melihat daftar tamu. Ini akan memastikan bahwa target tidak dapat melihat bahwa mereka adalah satu-satunya orang yang diundang ke rapat ini dan akan menyamarkan alamat email jahat Anda.
3. Sekarang di bagian deskripsi rapat Anda, pilih tab 'masukkan tautan' dan masukkan tautan zoom palsu yang meyakinkan. Pada input kedua, masukkan url tautan jahat Anda (contoh: url evilginx2 yang disetel ke MITM halaman masuk SSO target).
4. Setelah hyperlink jahat Anda dibuat, sekarang tambahkan teks palsu ke deskripsi agar terlihat seperti undangan rapat zoom yang sah. Misalnya, nama orang yang Anda tiru (bos atau eksekutif), ID rapat palsu, kode sandi, dan daftar panjang nomor telepon palsu. (Penting untuk memiliki daftar teks yang panjang di sini, karena ini akan menyamarkan alamat email berbahaya yang mengirimkan undangan rapat. Saya akan menyertakan contohnya nanti)
5. Agar teknik ini berhasil, kami ingin mengirim target undangan rapat kira-kira 12 menit sebelum waktu rapat dimulai. Kami tidak ingin mengirim email pemberitahuan untuk rapat kami, karena ini akan menyertakan alamat gmail kami. Oleh karena itu, kami hanya akan menempatkan rapat 'darurat' di kalender korban 12 menit sebelum waktu mulai, dan mengizinkan 'pengingat 10 menit' default untuk memberi tahu mereka bahwa mereka akan melewatkan rapat penting.
6. Setelah selesai mengisi undangan rapat, pilih tombol simpan. Sebuah pop up akan muncul menanyakan apakah Anda ingin mengirim 'email undangan'. Pastikan untuk memilih 'Jangan Kirim' karena alamat email jahat Anda akan muncul di email yang dikirim ke target Anda.
7. Disisi users
Perhatikan bahwa email pengirim disamarkan karena kami membatalkan pilihan 'lihat daftar tamu'. Satu-satunya bendera merah adalah alamat email jahat yang digunakan untuk mengirim undangan rapat. Alamat ini juga dikaburkan oleh daftar panjang nomor telepon palsu yang disertakan dalam deskripsi. Satu-satunya cara target akan melihat email yang dikirim adalah jika mereka menggulir sampai ke bagian bawah deskripsi.
Akhir kata :
- Untuk legitimasi ekstra, Anda mungkin ingin membeli domain yang mirip dengan URL perusahaan target Anda. Anda kemudian dapat menyiapkan Google WorkSpace dan Evilginx2 menggunakan domain serupa ini untuk membuat serangan yang terlihat lebih sah.
- Beware and save your self









