Изследователи в областта на киберсигурността разкриха подробности за мащабна кампания за кражба на данни и изнудване, засягаща Microsoft 365 и други софтуерни услуги (SaaS). Атаките се извършват чрез вишинг (телефонен фишинг), преструващ се на ИТ поддръжка, кражба на токени чрез атака от тип „посредник“ (AitM) и влизания в системи през прокси мрежи от жилищни IP адреси.
Активността, която е насочена предимно към директори, вицепрезиденти и други ръководни кадри, се проследява от Arctic Wolf под кодовото име PREY-0058. От компанията допълват, че атаката има значителни припокривания в тактиките с група за изнудване с данни, която Mandiant (собственост на Google) нарича UNC6671.
Според доклада, авторът на заплахата за изнудване с данни, известен като Cinder, най-вероятно представлява ребрандиране или продължение на операциите на Pink, като се посочват съвпадения между организациите, изброени в сайта за течове на Cinder, и тези, свързани с Pink.
Следва да се отбележи, че постоянно променящите се названия не съответстват на един-единствен потвърден извършител, а по-скоро на аморфна мрежа от партньори, отделили се екипи или групи, използващи същата фишинг инфраструктура, както бе посочено от Google в началото на миналия месец.
Веригата на атаката започва с киберпрестъпниците, които се представят за служители на вътрешния ИТ отдел или поддръжката в телефонни обаждания и насочват потенциалните жертви към URL адрес за автентикация със следния модел: <организация-жертва>.<злонамерен домейн>. Някои от подправените домейни, засечени от Arctic Wolf, са изброени по-долу:
- assignpasskey[.]com
- mfaregister[.]com
- nowsso[.]com
- oskeysetup[.]com
- oursso[.]com
- passkey-mfa[.]com
- passkeydeploy[.]com
- registermymfa[.]com
- setpasskey[.]com
Атаките водят до контролиран от атакуващите процес за вход в Microsoft 365 от тип AitM, проектиран да прихваща идентификационни данни и одобрения за многофакторна автентикация (MFA), за да се получи достъп до токени за автентикирана сесия. Прихванатите токени впоследствие се използват при атаки за повторно използване на сесия (session replay), произхождащи от прокси инфраструктура (като NodeMaven) и от IP адреси, които се локализират в същия географски район и ASN като жертвата.
„Първоначалната активност по влизане в системата включва приложения като ‚My Signins‘, ‚My Profile‘, ‚My Apps‘, които разкриват подробности за акаунта и наличните за жертвата приложения“, заявяват изследователите Стивън Кембъл, Тревър Дейхър, Стефан Хостедлер и Джошуа Ричи в своя анализ.
„След първоначалния достъп, атакуващите извършват разузнавателни техники спрямо SharePoint и Entra ID. Разузнаването в SharePoint включва събития SearchQueryPerformed с contentclass:STS_Site, contentclass:STS_Web и търсения с маски (wildcards), използващи indexdocid за пагинация.“
В последната стъпка киберпрестъпниците извършват масово събиране и източване на данни от SharePoint, OneDrive, Exchange и Box, след което изпращат искания за откуп на жертвите.
Забележителното при PREY-0058 е липсата на внедряване на зловреден код в крайните устройства или мрежово странично придвижване (lateral movement). Допълнителният анализ на поддомейните в използваната фишинг инфраструктура е разкрил стотици записи, имитиращи реални компании.
Жертвите са разположени предимно в САЩ, основно в секторите строителство и инженерни науки, здравеопазване и фармация, недвижими имоти и управление на собственост, финанси и професионални услуги.
За противодействие на заплахата на организациите се препоръчва да внедрят политики за условен достъп (Conditional Access), да използват защитена от фишинг MFA, да ограничат обхвата на данните, до които потребителите имат достъп в SharePoint, и да обучават служителите и ИТ поддръжката за рисковете от вишинг.
„Защитниците могат да прекъснат тази активност чрез откриване на аномално повторно използване на токени от жилищни проксита, масово разузнаване и достъп в SharePoint, събиране на данни от пощенски кутии и новорегистрирана фишинг инфраструктура за автентикация“, заявяват от Arctic Wolf.