Злонамереният субект UNC6671 провежда кампании за кражба на данни, които започват с телефонно обаждане. Групата се представя за ИТ отдел за поддръжка (helpdesk), твърдейки, че е необходима спешна миграция за сигурност. Убедителното обаждане и фалшивата страница за вход могат да превърнат обикновената сесия в точка за достъп.

Обажданията създават чувство за спешност, преди служителите да могат да проверят заявката независимо. Кампанията е опасна, тъй като не се нуждае от разбиване на парола. Тя улавя идентификационните данни и активен токен за удостоверяване. Този токен позволява на атакуващия да действа от името на служителя в Microsoft 365 или Okta, за да получи достъп до поща, файлове и други съхранени корпоративни данни.

Анализатори от Google Cloud идентифицираха активността по време на текуща кражба на данни и изнудване. Google Cloud заяви в доклад, споделен с Cyber Security News (CSN), че групата е останала активна въпреки твърденията за оттегляне на нейния бранд BlackFile, използвайки имената Redact, Pink, Helix и Falcon. Последствията надхвърлят компрометираната пощенска кутия. Откраднатите записи могат да разкрият чувствителна информация и да захранват изнудването. Скорошното насочване се измести към финансови услуги, дялово инвестиране и професионални услуги, където материалите по сделки и съдебни спорове могат да бъдат особено ценни.

UNC6671 автоматизира кражбата на данни от Microsoft 365

Операцията започва с гласов фишинг (вишинг). Обаждащите се свързват със служителите по лични мобилни телефони, понякога фалшифицирайки номера на отдела за поддръжка, и твърдят, че е задължително актуализиране на ключа за достъп (passkey) или мултифакторното удостоверяване (MFA). Те насочват служителите към персонализирани имитиращи портали за регистрация – техника, която се наблюдава и при разузнавателни атаки срещу служебни акаунти чрез Microsoft Graph.

Измамният сайт се намира между жертвата и реалната услуга за вход. Тази схема от тип „атака по средата“ (adversary-in-the-middle или AiTM) препредава процеса на влизане, докато събира паролата и токена за мултифакторно удостоверяване. След това UNC6671 може да използва повторно удостоверената сесия – подход, подобен на атаките за отвличане на сесии за заплати срещу потребители на Microsoft 365.

Веднъж попаднали вътре, операторите използват автоматизирани скриптове за извличане на данни от облачните услуги. В доклада се отбелязват модели на директен достъп чрез стрийминг, свързани със скриптови инструменти, което позволява мащабно четене без конвенционално изтегляне. Групата използва и връзки през проксита в жилищни мрежи (residential proxies), за да направи достъпа да изглежда по-близо до обикновения потребителски трафик и да затрудни реагирането на инциденти.

Операторите са добавили стъпки, за да останат скрити. Те са използвали компрометирани пощенски кутии за нулиране на пароли за приложения, които не използват единен вход (SSO), след което са изтривали потвържденията за нулиране, известията за сигурност и предупрежденията, свързани с промени в акаунта или мултифакторното удостоверяване. Това може да остави жертвата в неизвестност, докато достъпът и събирането на данни продължават.

Споделената инфраструктура повишава риска от изнудване

Google Cloud свърза активността чрез повтарящи се фишинг шаблони, припокриващи се цели сред жертвите и повторно използвана домейн инфраструктура. Едни и същи генерични домейни на тема ключове за достъп поддържаха кампании, използвани от няколко бранда за изнудване, въпреки че изследователите казват, че това може да отразява координирана група, разпокъсани партньори или споделени фишинг услуги.

Промените в брандовете не трябва да отвличат вниманието на защитниците от метода зад тях. Темпото също се е увеличило. От юни до юли изследователите са наблюдавали около един нов коренов домейн на всеки 1,6 дни, като седем домейна са активирани в рамките на 72-часов период в края на юли. Имената често комбинират термини като passkey, MFA или SSO, засилвайки фалшивото впечатление, че се извършва рутинна задача по сигурността.

Защитниците трябва да улеснят служителите при проверката на неочаквани заявки от отдела за поддръжка чрез известен фирмен канал. Екипите по сигурността трябва да наложат методи за влизане, устойчиви на фишинг, да съкратят времето на живот на сесиите, да изискват по-строги проверки за чувствителни ресурси и да ограничат удостоверяването до управлявани устройства и доверени мрежи. Тези мерки намаляват стойността на откраднатата сесия. Това е важно, тъй като фишинг кампаниите от тип AiTM, насочени към Microsoft 365, имат за цел да експлоатират валидна сесия, а не просто открадната парола.

Екипите трябва да прегледат одитните данни от доставчика на идентичност и Microsoft 365 за изоставени заявки за удостоверяване, необичайна регистрация за мултифакторно удостоверяване, голям обем на достъп до файлове и потребителски агенти (user-agent), свързани със скриптове. Третирането на събития от тип „FileAccessed“ със същата спешност като изтеглянията на файлове може да разкрие събирането на данни чрез директен стрийминг. Мониторингът за влизания от анонимизирани или жилищни проксита добавя още едно предупреждение, когато активността е необичайна или идва от непознато устройство.

UNC6671 показва как едно телефонно обаждане може да пробие облачната сигурност. Организациите, които комбинират процедури за проверка на персонала с устойчиво удостоверяване, контроли на сесиите и поведенчески мониторинг, могат да спрат кражбата, преди откраднатите данни да се превърнат в инструмент за изнудване.