Нова група за изнудване чрез кражба на данни, наречена Helix, използва тактики, фокусирани върху идентичността, като гласов фишинг (вишинг), фишинг с кодове за устройства и злоупотреба с многофакторна автентикация (MFA), за да краде данни от среди на SharePoint.

Първоначалният контакт се осъществява чрез вишинг. В някои случаи атакуващият се обажда на служители, представяйки се за техния мениджър, като използва или името на мениджъра, или подмяна на идентификатора на обаждащия се (caller ID spoofing), за да изглежда легитимен.

Целта е целта да бъде подведена да участва в схеми за фишинг с кодове за устройства, за да се получи достъп до нейните акаунти.

Веднъж влезли в системата, операторите на Helix бързо регистрират ново приложение за многофакторна автентикация с цел осигуряване на постоянен достъп (persistence), след което преглеждат и изброяват SharePoint средите, преди да извлекат файловете.

Според изследователи от фирмата за киберсигурност ReliaQuest, откраднатите данни обикновено се използват за изнудване на засегнатите организации чрез заплахи за публикуването им, освен ако не бъде платен откуп, или се продават на други киберпрестъпници.

Поведението при извличане на данни от SharePoint е най-силният технически отпечатък на Helix. Автоматизираното изброяване и събиране са идентични при различните инциденти, като изброяването се извършва от IP адрес 179.43.185[.]230 с потребителски агент python-requests/2.28.1.

Изследователите вярват, че Helix произлиза от групите за изнудване с данни ShinyHunters и BlackFile въз основа на използваните техники и инфраструктура. Helix показва много сходен сценарий за социално инженерство, включително вишинг, имитация на служители, насочване към Microsoft 365 и кражба на данни от SharePoint.

Като защитна мярка с най-голямо въздействие срещу атаките на Helix, изследователите препоръчват деактивиране на автентикацията с кодове за устройства (device code authentication), където е възможно, ограничаване на достъпа до SharePoint само до управлявани устройства и блокиране на комуникацията с новорегистрирани домейни.