Вълна от кибератаки в САЩ и Европа през август се възползва от доверието, което бизнесите гласуват на ежедневните си инструменти, превръщайки входните данни за Microsoft 365, софтуера за отдалечено управление и рутинните бизнес документи в точки за вход за атакуващите.
Изследователи по сигурността проследиха кампании, които комбинират превземане на профили, персистентен отдалечен достъп и кражба на идентификационни данни, често дегизирани като легитимна дейност.
Прихващане на сесии в Microsoft 365
Проучване на ANY.RUN, разкрито в техния анализ на кибератаките за август, разкри фишинг операция, обхващаща 46 държави, като близо половината от наблюдавания поток е свързан със Съединените щати.
Атакуващите са използвали фалшиви данъчни известия, фактури и транспортни документи, за да подмамят жертвите да инсталират подписани инструменти за отдалечено управление като ScreenConnect, ConnectWise и LogMeIn Rescue.
Тъй като тези приложения се използват широко за легитимна ИТ поддръжка, злонамерената дейност често се е смесвала с нормалния административен трафик, което прави откриването й трудно без поведенчески анализ.
Мащабен комплект за „фишинг като услуга“ (phishing-as-a-service), наречен Mirage2FA, е компрометирал над 4 000 жертви в САЩ чрез прихващане на идентификационни данни, MFA кодове и бисквитки за сесия чрез техники от тип „атакуващ по средата“ (adversary-in-the-middle).
Това е позволило на киберпрестъпниците да превземат активни Microsoft 365 сесии дори след като потребителите са завършили многофакторна автентификация, излагайки на риск корпоративната електронна поща, облачните файлове и финансовите работни процеси в секторите на технологиите, производството и образованието.
Изследователите идентифицираха и SnakeBiteAgent — троянски кон за отдалечен достъп (.NET), доставян в ZIP архиви с бизнес тематика, който предоставя на атакуващите възможности за кражба на идентификационни данни, проследяване на натиснатите клавиши (keylogging) и достъп до уебкамерата, както и тиха инсталация на инструменти за отдалечен достъп като AnyDesk.
Отделно, фишинг комплект, наречен 3DBlast, е имитирал страници за вход в Microsoft 365 и Google чрез техники „браузър в браузъра“ (browser-in-the-browser), OAuth фишинг с кодове за устройства и препращане на сесии в реално време, като постоянно е сменял инфраструктурата си, за да избегне статично откриване.
Съвместно разследване с участието на ANY.RUN разкри заподозрени оператори, свързани с групата Lazarus (проследявани като Famous Chollima), които са използвали подправени самоличности, за да преминат проверки за отдалечено назначение във фалшива DeFi стартираща компания, получавайки легитимен достъп до изходен код и вътрешни системи след постъпване на работа.
Изследователите по сигурността отбелязват, откраднатите сесии за Microsoft 365 могат да останат валидни дори след нулиране на паролата. Това означава, че организациите трябва незабавно да анулират активните токени и да наблюдават за необичайни инсталации на софтуер за отдалечено управление и поддръжка (RMM), вместо да разчитат само на единични индикатори за компрометиране.
Препоръчва се на предприятията да укрепят проверката на самоличността при отдалечени назначения, да внедрят фишинг-устойчива многофакторна автентификация (MFA) и да използват поведенческо разузнаване за заплахи, за да проследяват ротиращата се инфраструктура на авторите на заплахи, преди инцидентите да ескалират до по-широк риск за бизнеса.
Организациите, които искат да намалят пропуските в откриването, могат да подсилят корпоративните си защити чрез внедряване на разузнаване за заплахи в изолирана среда или чрез проучване на функции за интерактивен анализ за разследване на съмнителни файлове и URL адреси, преди те да компрометират критични за бизнеса системи.
- Научете 7-те фази за внедряване на AI SOC с метрики – Изтеглете безплатно ръководство за внедряване на AI SOC 2026.
- Фишинг комплектът Mirage2FA заобикаля MFA, за да отвлече Microsoft 365 сесии, насочвайки се към над 3 500 организации
- Доверените доставчици се превръщат в вектори на атака: Как компаниите в САЩ и ЕС могат да намалят риска
- Защо източниците на разузнавателни данни за заплахи често не отговарят на очакванията на SOC
- Контролен списък за сигурност на привилегиите от крайни точки до облака: 21 контроли за премахване на постоянен достъп
- Топ 10 заплахи от зловреден код за седмицата – AsyncRAT, Remcos и Xworm водят скока
- Руски хакер е обвинен за използване на зловреден код в Excel за атакуване на 80 000 фрийлансъри с TVRAT и DarkVNC
- Хакери, използващи откупен софтуер, прилагат новия зловреден код TukTuk за кражба на данни и деактивиране на защитни инструменти
- Хакерите BREEZE COMET използват зловреден код с AI за атакуване на бразилски банки за измамни преводи
- Уязвимост в Cleo Harmony позволява на отдалечени атакуващи да ескалират привилегии чрез JWT Refresh Token
- Властите ликвидираха 20-годишната ботнет мрежа Sality, контролираща над 15 000 инфектирани системи
- Какво точно позволи на агента да достигне до реалните системи на компания по време на тестване?
- Какво разкриват 45 милиона опита за експлоатация на wp2shell за новия прозорец за реагиране на уязвимости
- Размисли след Hugging Face: Агентният атакуващ е вече тук
- Фаза II на CMMC е спряна, но задълженията на изпълнителите за сигурност на данните остават в сила
- От реактивна криминалистика към превантивна защита: Укрепване на кибер устойчивостта в банковия сектор