Ново идентифициран заплашителен клъстер, известен като PREY-0058, е насочен към корпоративни акаунти в Microsoft 365 чрез комбинация от традиционен социален инженеринг и модерна кражба на токени. Според изследване, обхванато от The Hacker News, групата използва вишинг (гласови фишинг) обаждания към help desk, комбинирани с кражба на сесийни токени чрез adversary-in-the-middle (AitM) атаки, за да проникне в Microsoft 365 и други SaaS платформи, след което изнудва жертвите със откраднатите данни. Кампанията е напомняне, че дори добре конфигурираната многофакторна удостоверяване (MFA) може да бъде преодоляна, когато атакуващите се насочат към хората и процесите около нея, а не към самия екран за вход.
Какво е PREY-0058 и как работи измамата с help desk
PREY-0058 е обозначението, дадено на този атакуващ клъстер, чийто метод е съсредоточен върху представянето за ИТ поддръжка. Вместо да изпращат фишинг имейл и да се надяват някой да кликне на връзка, атакуващите reportedly осъществяват телефонни обаждания до служители, ръководители или help desk отдели, представяйки се за легитимен технически персонал. Това е вишинг: гласов социален инженеринг, предназначен бързо да изгради доверие и да притисне целта да действа, преди да помисли да провери с кого всъщност говори.
Целта на тези обаждания обикновено е да убедят целта да нулира парола, да одобри подкана за вход или да предаде еднократен код. Тъй като искането изглежда идва от вътрешен ИТ ресурс, то заобикаля инстинкта, който много служители са развили относно подозрителни имейли. Вишингът експлоатира пропуск, който имейл защитните инструменти не могат да затворят: телефонното обаждане се усеща лично и спешно по начин, по който съобщение във входящата кутия не се.
Как Adversary-in-the-Middle атаките заобикалят MFA
Това, което прави PREY-0058 особено ефективен, е втората половина от неговия сценарий: кражба на токени чрез adversary-in-the-middle. При AitM атака заплашителният актьор не просто краде потребителско име и парола. Вместо това той се вмъква между жертвата и реалната услуга за вход, често използвайки убедителна фалшива страница за удостоверяване. Когато жертвата влезе и завърши своята MFA стъпка, проксито на атакуващия улавя произтичащия сесионен токен — частта от данни, която доказва, че потребителят вече е удостоверен.
Това има значение, защото откраднатият сесионен токен позволява на атакуващия напълно да пропусне процеса на вход. Не му е нужно да отгатва парола или да подвежда някого да одобри push известие втори път. Той просто използва повторно уловения токен, за да получи достъп до Microsoft 365, сякаш е легитимният потребител, включително с MFA. Това е техника, която е била използвана срещу среди на Microsoft 365 и преди, но комбинирането ѝ с живо вишинг обаждане за получаване на първоначален достъп или нулиране на идентификационни данни добавя слой от човешка манипулация, който чисто техническите защити трудно могат да уловят.
Кой е целевата група и кои данни са застрашени
Докладването за PREY-0058 показва, че кампанията е фокусирана върху кражба на данни от Microsoft 365 и други SaaS услуги, с крайна цел изнудване, а не просто превземане на акаунти за спам или измами. Този модел — получаване на достъп, ексфилтриране на чувствителни файлове или комуникации, след което искане на плащане, за да се предотврати разкриване — отразява по-широко изместване в киберпрестъпността към кражба на данни и изнудване, вместо традиционно криптиране с ransomware. Изпълнителните директори и други високопоставени служители изглежда са фокус, вероятно защото техните пощенски кутии и облачни хранилища съдържат вида чувствителна финансова, правна или стратегическа информация, която предоставя ефективен лост при опит за изнудване.
Това се вписва в по-голяма тенденция, документирана в индустрията: социалният инженеринг, все по-усилен от убедителни тактики за имитация, изпреварва съществуващите защити на много организации. Скорошно проучване за AI фишинг и дълбоки фалшификати установи, че мнозинството от бизнес лидерите се чувстват уверени в своята защитна позиция, дори когато атаките с имитация на глас и с AI продължават да успяват. PREY-0058 е реален пример за тази пропаст между увереност и готовност.
Какво означава това за вас
Ако вашата организация разчита на Microsoft 365, тази кампания е сигнал да погледнете отвъд силата на паролите и степента на записване за MFA. Атакуващите са се адаптирали към свят, в който MFA е стандарт, и сега се насочват към процесите за проверка около нея, включително help desk, нулиране на пароли и телефонни заявки за поддръжка. Служителите, особено изпълнителните директори и ИТ персоналът, трябва да знаят, че телефонно обаждане, което твърди, че е от вътрешна поддръжка, не е автоматично надеждно само защото звучи официално.
Практически стъпки за защита на корпоративните акаунти
Организациите могат да намалят своята експозиция към атаки като PREY-0058 с няколко конкретни промени. Help desk отделите трябва да използват строги процедури за проверка на самоличността при всяко искане за нулиране на парола или повторно записване за MFA, в идеалния случай изисквайки обратно обаждане на известен номер или проверка чрез отделен, предварително установен канал, вместо да се доверяват на думите на обаждащия се. Екипите по сигурността също трябва да обмислят устойчиви на фишинг методи за удостоверяване, като хардуерни ключове за сигурност, които са много по-трудни за прихващане от AitM проксита, отколкото еднократни кодове или push одобрения. Мониторингът за необичайно използване на сесийни токени, като например влизания от неочаквани локации веднага след взаимодействие с help desk, може да помогне за откриване на нахлуване преди ексфилтриране на данни. Накрая, редовното обучение, което специално покрива вишинг сценарии, а не само имейл фишинг, дава на служителите сценарий, който да следват, когато обаждане се стори подозрително.
По-широкият урок от PREY-0058 е, че вишинг атаката срещу Microsoft 365 успява, като експлоатира пропуски в доверието и процесите, а не технически уязвимости в самата платформа. Докато атакуващите продължават да смесват социален инженеринг с техническа кражба на токени, многослойните защити, които отчитат човешкото поведение, вече не са опция. Отделете няколко минути тази седмица, за да прегледате политиката за проверка на вашия help desk и да потвърдите, че екипът ви знае как всъщност изглежда легитимна ИТ заявка.




