Недавнее расследование Datadog Security Research выявило сложную и активную фишинговую кампанию с атакой типа «средний человек» (AiTM), целью которой является кража учетных данных от AWS Console. Нападающие применяют высококачественные подделки страниц входа и проксируют аутентификацию в реальном времени к легитимному конечному пункту AWS, что позволяет перехватывать введённые логины, пароли и даже одноразовые пароли (OTP). «Фишинг-кит действует как прозрачный обратный прокси, эффективно захватывая учетные данные пользователей в реальном времени» Аналитики Datadog отметили наличие двух активных кластеров фишинговой инфраструктуры и третьего домена, объединённого общими метаданными регистратора. В одном из зафиксированных инцидентов злоумышленник получил доступ к скомпрометированной учётной записи AWS в течение 20 минут после ввода пользователем своих данных. Действия, ведущие к использованию украденных учётных данных, были прослежены до инфраструктуры, связанной с Mullvad VPN, что подч