Evilginx
Auch bekannt als:Evilnginx
Evilginx: Open-Source-Framework für Adversary-in-the-Middle-Phishing, das Anmeldeverkehr über einen kontrollierten Reverse Proxy weiterleitet. Dadurch können neben Zugangsdaten auch bereits nach einer Mehrfaktorprüfung ausgestellte Sitzungscookies abgefangen werden. Das Werkzeug wird für autorisierte Sicherheitstests eingesetzt, kann aber ebenso für Kontoübernahmen missbraucht werden.
Funktionsweise und Einordnung
Technisch beschreibt Evilginx einen Angriffsweg oder eine konkrete Vorgehensweise, nicht bloß ein einzelnes auffälliges Ereignis. Für eine belastbare Bewertung müssen Voraussetzungen, Einstiegspunkt, Ziel, mögliche Zwischenschritte und die erwartete Wirkung getrennt betrachtet werden. Dieselbe Technik kann je nach Systemarchitektur, Berechtigungen und vorhandenen Schutzmaßnahmen sehr unterschiedliche Folgen haben.
Bedeutung in der Praxis
In der Praxis sind sowohl vorbeugende Maßnahmen als auch erkennbare Spuren wichtig. Dazu gehören sichere Konfigurationen, begrenzte Rechte, robuste Eingabe- und Identitätsprüfungen sowie Telemetrie an den betroffenen Systemgrenzen. Ein einzelner Indikator beweist den Angriff meist nicht; erst der Zusammenhang aus Zeitverlauf, Quelle, Ziel und beobachteter Wirkung ermöglicht eine verlässliche Erkennung, Eindämmung und Behebung.
Verwandte Begriffe
- Man-in-the-Middle-AngriffAdversary-in-the-MiddleAngriff, bei dem sich ein Akteur zwischen zwei Kommunikationspartner schaltet.: Angriff, bei dem sich ein Akteur zwischen zwei Kommunikationspartner schaltet.
- Täuschungsangriff per NachrichtPhishingVersucht Benutzer zur Preisgabe von Daten oder Ausführung schädlicher Aktionen zu bewegen.: Versucht Benutzer zur Preisgabe von Daten oder Ausführung schädlicher Aktionen zu bewegen.
- MehrfaktorauthentifizierungMulti-Factor AuthenticationVerlangt mindestens zwei unabhängige Faktoren zur Identitätsprüfung.: Verlangt mindestens zwei unabhängige Faktoren zur Identitätsprüfung.
- SitzungsübernahmeSession HijackingÜbernimmt eine gültige Benutzersitzung durch Diebstahl oder Manipulation von Sitzungstoken.: Übernimmt eine gültige Benutzersitzung durch Diebstahl oder Manipulation von Sitzungstoken.