Вълна от атаки, изградени върху ежедневното доверие

През целия август изследователи по сигурността проследиха клъстер от кибератаки в Съединените щати и Европа, които не разчитаха на екзотичен зловреден софтуер или експлойти за нулев ден. Вместо това атакуващите превърнаха инструментите, които бизнесът използва всеки ден, влизанията в Microsoft 365, софтуера за отдалечено наблюдение и управление (RMM) и рутинните бизнес документи, в пътища за компрометиране.

Това е, което прави кампанията забележителна. Вместо да пробиват защитни стени или да експлоатират непоправен софтуер, атакуващите разчитаха на факта, че служителите се доверяват на платформите, в които влизат всяка сутрин, и на доставчиците, които отдалечено управляват техните ИТ системи. Това доверие, веднъж злоупотребено, се превръща в една от най-ефективните атакуващи повърхности.

Как работи отвличането на Microsoft 365 сесии

В центъра на тази кампания стои техника, известна като отвличане на сесия. Вместо да откраднат пряко потребителско име и парола, атакуващите прихващат или открадват токена за удостоверяване, или „бисквитката за сесия“, която Microsoft 365 генерира след като потребителят успешно влезе и завърши многофакторното удостоверяване. Тъй като този токен доказва, че сесията вече е проверена, атакуващият, който го получи, може ефективно да стане влезлият потребител, без изобщо да има нужда от оригиналната парола отново.

Това е важно, защото многофакторното удостоверяване, дълго време считано за силна защита срещу кражба на идентификационни данни, не спира атакуващ, който вече е уловил валидна сесия. Събитието за влизане вече се е случило легитимно от гледна точка на жертвата. Веднъж вътре, атакуващите могат да получат достъп до имейли, споделени файлове, календари и вътрешни комуникации, свързани с този акаунт в Microsoft 365, често без да задействат видовете предупреждения, които неуспешен опит за влизане или известие за ново устройство биха предизвикали.

Инструменти за отдалечено управление и бизнес документи като входни точки

Същата августовска кампания също разчиташе на софтуер за отдалечено наблюдение и управление (RMM), видът инструмент, който ИТ отделите и доставчиците на управлявани услуги използват за инсталиране на актуализации, отстраняване на проблеми и поддръжка на системи от разстояние. Когато атакуващите получат достъп до тези инструменти, било чрез отвличане на идентификационни данни или експлоатиране на слаби конфигурации, те наследяват същото ниво на доверен достъп, което легитимен ИТ администратор би имал. Това може да означава възможност за изпращане на файлове, изпълнение на команди или придвижване из цяла мрежа от свързани устройства с минимално съпротивление.

Рутинните бизнес документи също играеха роля. Файлове, които изглеждат като фактури, договори или вътрешни бележки, все още са един от най-надеждните начини да накараш служител да кликне върху връзка или да отвори прикачен файл, точно защото не изглеждат подозрителни. Комбинирани с отвличане на сесии и злоупотреба с RMM, един убедителен документ може да бъде първото домино в много по-голямо нахлуване.

Този модел отразява по-широка тенденция в правоприлагането в областта на киберпрестъпността, където властите все по-често се насочват към инфраструктурата и лицата зад широкомащабни атаки, а не само към отделни инциденти. Санкционни действия като това срещу администратора на операцията с рансъмуер Trickbot показват как правителствата се опитват да нарушат екосистемата, която прави тези кампании печеливши, дори докато нови вариации на стари техники продължават да се появяват.

Какво означава това за вас

За повечето хора тази кампания е напомняне, че силните пароли и дори многофакторното удостоверяване не са пълна предпазна мрежа, ако токен за сесия може да бъде откраднат чрез фишинг или зловреден софтуер. Особено за служители в малки и средни предприятия, където ИТ ресурсите може да са ограничени и RMM инструментите често се използват от външни доставчици, рискът от този вид злоупотреба е реален.

Ако използвате Microsoft 365 за работа, обръщайте внимание на неочаквани подкани за повторно удостоверяване, непознати места за влизане, отбелязани в известията за сигурност, или заявки за одобряване на устройство, което не разпознавате. Ако вашата организация разчита на външен ИТ доставчик, използващ софтуер за отдалечено управление, струва си да попитате как този достъп е защитен и наблюдаван. И както винаги, отнасяйте се към неочаквани документи, особено такива, които ви подтикват към бързи действия, със здравословен скептицизъм, преди да ги отворите.

Практически изводи

  • Преглеждайте периодично регистрите за влизане в Microsoft 365 и незабавно докладвайте за всякакви непознати сесии или места.
  • Попитайте вашия ИТ доставчик или вътрешен екип как се удостоверява достъпът до RMM софтуера и дали има въведено наблюдение на сесиите.
  • Избягвайте да отваряте неочаквани бизнес документи, фактури или прикачени файлове, без да проверите изпращача чрез отделен канал.
  • Обмислете активирането на политики за условен достъп и по-кратки прозорци за изтичане на сесиите за облачни акаунти, където е възможно.
  • Бъдете информирани за това как атакуващите се адаптират, за да заобикалят многофакторното удостоверяване, тъй като отвличането на Microsoft 365 сесии показва, че MFA само по себе си не е гарантирана защита.

Августовската вълна от атаки не изискваше сложен нов зловреден софтуер, за да успее. Тя успя, като експлоатира ежедневното доверие, което бизнесът поставя в познати влизания, познати доставчици и познати типове файлове. Да останете бдителни към тази реалност е една от най-простите и ефективни защити на разположение.