Comment une campagne de phishing utilise « Evilginx » pour cibler les universités américaines

0
63

Une étude sur le DNS met en lumière plus de 70 domaines utilisés dans une campagne de contournement de l’authentification multifactorielle (MFA) qui a duré plusieurs mois et ciblé des établissements d’enseignement supérieur, dont l’Université de Californie et l’Université du Michigan.

Tribune – Infoblox Threat Intel a identifié une campagne de phishing coordonnée visant au moins 18 universités américaines, reposant sur l’outil très utilisé “Evilginx”.
 
Evilginx est un kit de hameçonnage (phishing) basé sur le  nginx, un logiciel de serveur Web open source Il peut être utilisé pour voler des noms d’utilisateur, des mots de passe et des jetons de session, et il offre aux attaquants une opportunité de contourner l’authentification multifacteur (MFA).
 
Evilginx est un framework de phishing avancé et open-source qui exploite des tactiques dites “adversaire-du-milieu” (AiTM) pour voler les identifiants de connexion et les cookies de session, ce qui lui permet de contourner l’authentification multifacteur sur les portails universitaires.
Les cinq universités les plus ciblées sont l’Université de Californie à Santa Cruz, l’Université de Californie à Santa Barbara, l’Université de San Diego, l’Université du Commonwealth de Virginie et l’Université du Michigan.
 
Voici les principaux enseignements de l’étude :
  • Evilginx a été utilisé pour voler des comptes étudiants : L’acteur malveillant a utilisé Evilginx (probablement v3.0), un kit AiTM qui intercepte les flux de connexion réels et vole les cookies de session, permettant la prise de contrôle de comptes même lorsque la MFA est activée.
  • L’empreinte DNS révèlent 70 domaines impactés : Malgré des URL éphémères et le masquage via Cloudflare, l’acteur malveillant a laissé des empreintes DNS identifiables, permettant à Infoblox de cartographier près de 70 domaines et de suivre l’activité d’avril à novembre 2025.
  • 18 universités ont été ciblées via des emails personnalisés :  Les étudiants recevaient des liens TinyURL dynamiques générés par Evilginx. Chaque URL unique imitait les portails SSO universitaires avec des sous-domaines correspondants à l’école.
  • Des tactiques d’évasion avancées compliquent la détection : La campagne a utilisé des proxys Cloudflare, des URL éphémères et des techniques d’obfuscation par reverse-proxy pour échapper aux scanners et cacher la localisation de leurs serveursL’enquête a débuté lorsqu’un spécialiste de la sécurité d’un établissement ciblé a signalé une activité de connexion suspecte, ce qui a conduit Infoblox à examiner les activités DNS associés à l’attaque. Ce signalement a permis aux chercheurs de cartographier une campagne qui opérait dans différentes universités sous le radar depuis plusieurs mois.
Dr Renée Burton, vice-présidente d’Infoblox Threat Intel, a déclaré :
“Les universités restent des cibles fréquentes pour les acteurs malveillants, qui se soucient peu des dommages qu’ils causent ou de la valeur des systèmes qu’ils verrouillent.” Elle ajoute: “Dans un cas particulièrement triste, des attaquants ont infiltré l’Université de Washington et compromis les systèmes du Burke Museum of Natural History. Leurs actions ont finalement détruit une partie du catalogue numérique des spécimens végétaux et animaux du musée, un enregistrement inestimable construit au fil des années par des bénévoles, préservant la connaissance des espèces éteintes et menacées.”
Infoblox continue de surveiller l’infrastructure alors que l’attaquant fait évoluer son outil et son profil de cibles. Pour plus d’informations, nous vous invitons à consulter l’étude en cliquant ici.