Helix се появи като бързо действаща група за изнудване на данни, която атакува потребители на Microsoft 365 чрез телефонни измами и фишинг, ориентиран към облака, вместо традиционно заразяване със зловреден софтуер.
Нападателите се стремят първо към достъп, а след това към големи обеми корпоративни файлове, като библиотеките на SharePoint се превръщат в основна цел в множество инциденти.
Кампанията се отличава с това, че разчита на злоупотреба с идентичността, вместо на шумно поведение, характерно за рансъмуера.
Жертвите могат да бъдат убедени по телефона да въведат код на устройството (device code), което дава на нападателя валидна сесия, заобикаляща много от предупредителните знаци, които защитниците очакват при кражба на пароли.
Анализаторите от ReliaQuest заявиха, че тази дейност отразява по-широка промяна към вериги на проникване, управлявани от идентичността, и свързаха Helix с повтаряем модел на поведение, наблюдаван в няколко случая.
Helix започва, като научава достатъчно за целта, за да звучи убедително по телефона. В поне един потвърден случай обаждащият се е имитирал мениджъра на жертвата и е насочил потребителя да въведе код на устройството в Chrome, което е позволило на нападателя да придобие удостоверена сесия, без изобщо да иска паролата.
След като установи достъп, операторът обикновено регистрира ново MFA устройство за удостоверяване в компрометирания акаунт в рамките на минути, създавайки лесна, но трайна опора.
След установяване на присъствието, Helix преминава към проучване и събиране на данни в Microsoft 365, като SharePoint многократно служи като основен източник на ценни файлове. В някои инциденти преходът от достъп до масово източване на данни е станал за по-малко от час, докато в други нападателят е прекарал дни в тихо четене на имейли и преглеждане на страници.
За защитниците изводът е, че добре подготвено телефонно обаждане и един код на устройството могат да отворят вратата за тиха, мащабна кражба от SharePoint, която оставя много малко следи от зловреден софтуер.