Health-ISAC, организация за споделяне на информация за киберсигурността в здравния сектор, предупреждава здравните и медицинските технологични организации за наблюдавано увеличение на успешните атаки от страна на ShinyHunters.

ShinyHunters е група за изнудване, която извършва предимно атаки срещу веригата за доставки и компрометиране на идентичността с цел пробив в облачни SaaS платформи и платформи за съхранение при атаки за кражба на данни.

През последните две години авторите на заплахи станаха известни с извършването на множество атаки срещу веригата за доставки на партньори за интеграция от трети страни. Тези пробиви им осигуряват достъп до OAuth токени, които се използват за интеграция със SaaS доставчици като Salesforce и Snowflake.

Злонамерените субекти са известни с атаките си срещу идентичността, при които вземат на прицел служители чрез социално инженерство, включително гласов фишинг (вишинг) и фишинг, за да компрометират корпоративни акаунти за еднократен вход (SSO). След като получат достъп до даден акаунт, те се вписват в таблото за управление на Okta, Microsoft Entra или Google SSO на организацията, което действа като централизиран център, показващ всички SaaS приложения, до които потребителят има разрешение за достъп.

Тези приложения включват Salesforce (основна цел на ShinyHunters), Microsoft 365, SharePoint, DocuSign, Slack, Atlassian, Dropbox, Google Drive и много други вътрешни платформи и платформи на трети страни.

За киберпрестъпниците, фокусирани върху кражбата на данни и изнудването, SSO таблото се превръща в трамплин към облачните данни на компанията, позволявайки им достъп до множество услуги от един компрометиран акаунт.

Засилване на сигурността на отдел поддръжка и SSO

Според препоръка от 24 юли, атаките на ShinyHunters следват верига, която започва с гласов фишинг (вишинг) за манипулиране на служители или персонала на отдела за поддръжка (helpdesk) с цел нулиране на пароли, промяна на методите за многофакторна автентификация (MFA) или регистриране на нови устройства.

BleepingComputer по-рано съобщи, че ShinyHunters използва персонализирани фишинг комплекти, създадени за атаки с гласово социално инженерство (вишинг).

Тези фишинг комплекти са проектирани за взаимодействие на живо с целеви служители чрез гласови повиквания, което позволява на атакуващите да променят съдържанието и да показват диалогови прозорци за автентификация в реално време с развитието на разговора.

След като акаунтът бъде компрометиран, атакуващите го използват за достъп до свързани SaaS платформи, откъдето бързо крадат данни, които могат да бъдат използвани за изнудване.

„SSO е равнината за управление, а лостът на ShinyHunters се създава чрез кражба на данни в облачен мащаб“, предупреди Health-ISAC.

Препоръката не идентифицира засегнатите здравни организации, не разкрива колко инцидента са наблюдавани и не предоставя времева рамка за докладваното увеличение.

Въпреки това, BleepingComputer е запознат с неотдавнашни атаки на ShinyHunters в здравни и медицински технологични компании, включително Medtronic, DentaQuest, iRhythm и OneMedical.

От Health-ISAC заявиха, че в неотдавнашни доклади за инциденти ShinyHunters твърди, че успешно е приложил вишинг срещу множество служители, компрометирал е Microsoft Entra SSO акаунт и е откраднал данни от Microsoft 365, SharePoint и други корпоративни платформи.

Организацията обаче предупреди, че не всяко твърдение за кражба на данни е потвърдено и защитниците трябва вместо това да се съсредоточат върху модела на атака, включващ използването на компрометирани SSO идентичности за достъп и източване на данни от свързани облачни услуги.

Health-ISAC посочва, че най-важната защитна стъпка е прекъсването на веригата на атаката между първоначалното вишинг обаждане и превземането на SSO акаунта.

На организациите се препоръчва да изискват външна (out-of-band) проверка на идентичността при заявки за нулиране на парола, нулиране на MFA и повторно регистриране на устройства.

Това може да включва обратно обаждане на потребителите на предварително потвърден телефонен номер и изискване на одобрение от мениджър за акаунти с повишени привилегии.

Препоръката също така съветва служителите на отдела за поддръжка да спазват политика за „забрана на промени при същото обаждане“, която предотвратява нулиране по време на същото входящо повикване. Вместо това заявките за нулиране трябва да изискват тикет за поддръжка и потвърдено обратно обаждане, преди да бъдат направени каквито и да било промени.

Допълнителна проверка трябва да се изисква, когато се искат промени за ръководители, ИТ администратори, персонал по сигурността, служители във финансовия отдел и други високорискови потребители.

Здравните организации трябва също така да внедрят устойчива на фишинг многофакторна автентификация (MFA), като например ключове за сигурност FIDO2 или WebAuthn, за администратори, служители на отдела за поддръжка, ръководители и други високорискови групи.

SMS и гласовата автентификация трябва да бъдат деактивирани или строго ограничени. В същото време регистрирането на нови фактори за MFA трябва да изисква допълнителен контрол, като например управлявано устройство или политика за условен достъп.

Health-ISAC също така препоръчва SSO системите да се третират като „Ниво 0“ (Tier 0), които представляват най-критичните активи в една организация.

Това включва изискване на MFA и съвместими устройства при достъп до чувствителни облачни услуги, блокиране на остарели методи за автентификация, откриване на сесии с невероятни географски промени и ограничаване на административните портали само до управлявани устройства.

Health-ISAC препоръчва централизиране на регистрационните файлове (логове) за одит на идентичността и SaaS и мониторинг за признаци на превземане на акаунти и мащабен достъп до данни, включително нови регистрации на MFA, новорегистрирани устройства, подозрителни разрешения за OAuth и необичайна активност.