Злонамерено лице атакува организации от различни сектори с гласови фалшиви заявки за сигурност (вишинг), изисквайки от потребителите на Microsoft 365 да регистрират нов Entra passkey (ключ за достъп).
Нападателят се възползва от нова функция, предоставена от Microsoft на администраторите през май, която им позволява да провеждат „кампании за регистрация на ключове за достъп“, за да насърчат потребителите да използват passkeys за по-сигурна автентикация.
Кампанията се провежда от април и включва обаждания по телефона до таргетирани потребители с цел да бъдат убедени да регистрират нов ключ за достъп, контролиран от нападателя.
За да прикрие измамата, хакерът насочва жертвите към фишинг комплект, който имитира легитимния процес на Microsoft за регистрация на passkey.
Компанията за управление на самоличността и достъпа (IAM) Okta приписва тази дейност на групата O-UNC-066, която извършва изнудвачески операции под името Pink.
Според Okta, O-UNC-066 атакува потребители в сектори като хранително-вкусова промишленост, технологии, здравеопазване, автомобилостроене, строителство и авиация.
По време на атаката със служителите се свързват по телефона под предлог, че трябва да регистрират нов Microsoft Entra passkey от съображения за сигурност, и биват насочвани към фишинг URL адреси, съдържащи думата „passkey“ в името на домейна.
Злонамерените уебсайтове съдържат логото на атакуваната организация и напълно имитират реалния портал на Entra за регистрация.
За разлика от стандартните проксита тип adversary-in-the-middle (AiTM), използваният фишинг комплект е управляван от оператор PHP панел. Чрез него нападателят напътства жертвата в реално време и адаптира интерфейса според метода за многофакторна автентикация (MFA) – TOTP, push известия или SMS код.
Въведените от жертвата данни се препращат към оператора, който ги използва за достъп до легитимния акаунт на потребителя, където регистрира свой собствен passkey.
След получаване на достъп, фишинг сайтът показва фалшиви страници с брандинга на Microsoft, изискващи от потребителя да запише фалшива BIP-39 фраза за възстановяване, което служи за допълнително разсейване.
Okta препоръчва на организациите да внедрят по-сигурни методи за проверка на самоличността на служителите от ИТ поддръжката, както и да блокират заявки за достъп от географски региони, където компанията не оперира.