Гласовият фишинг открива нова слаба точка: личния ви телефон

Нова вълна от атаки показва защо границата между личните и професионалните устройства е по-важна от всякога. Според репортаж за констатациите на Microsoft от разузнаването на заплахите, групи, проследявани като Storm-3032 и Storm-3121, се обаждат и изпращат текстови съобщения на служители на личните им телефони, представяйки се за вътрешен ИТ персонал на helpdesk. След като служителят бъде убеден, че обаждането е легитимно, атакуващите го превеждат през стъпки, които предоставят достъп до корпоративни акаунти в Microsoft 365, често експлоатирайки настройките bring-your-own-device (BYOD), при които личните телефони се използват и за влизане в служебния имейл, Teams и SharePoint.

Това, което прави тази кампания забележителна, не е само самата тактика за гласов фишинг. Това е, което се случва след получаването на първоначалния достъп. Тези групи, според съобщенията, функционират като брокери на първоначален достъп: влизат в мрежа, използват Graph API на Microsoft, за да проучат какви данни и системи са налични, и след това определят кои жертви са достатъчно ценни, за да бъдат продадени или предадени. Оттам достъпът се предава на групи за изнудване, включително ShinyHunters, име, което става все по-познато в случаите на кражба на данни и изнудване.

Защо BYOD прави тази атака толкова ефективна

Личните устройства стоят извън периметъра за сигурност, който повечето компании изграждат около корпоративния хардуер. Служебният лаптоп може да има откриване на крайни точки, ограничени разрешения за приложения и конфигурации, управлявани от ИТ. Личният телефон, използван за проверка на имейл или присъединяване към разговор в Teams, обикновено няма нищо от това. Той също е устройството, на което служителите най-вероятно ще отговорят на обаждане без колебание, тъй като е същият телефон, който семейството и приятелите им използват.

Именно тази разлика в доверието е това, което гласовият фишинг (понякога наричан vishing) експлоатира. Атакуващите не се нуждаят от разбиване на криптиране или намиране на софтуерен дефект. Те се нуждаят от служител, който вярва, че човекът на телефона е наистина от ИТ и се опитва да помогне, а не да навреди. Според съобщенията атакуващите също злоупотребяват с легитимни функции за сътрудничество, като външен достъп в Microsoft Teams, за да се слеят с нормалната бизнес комуникация, вместо да задействат очевидни предупредителни знаци.

Този модел повтаря по-широка тенденция в множество индустрии. При ransomware атаката срещу Jack Henry, атакуващите по подобен начин използваха телефонно обаждане, а не техническа експлоатация, за да получат опорна точка, подчертавайки, че гласовото социално инженерство се е превърнало в предпочитана входна точка именно защото заобикаля традиционните технически защити.

Ъгълът на Graph API: превръщане на достъпа в разузнавателна информация

Веднъж попаднали в акаунт, атакуващите, според съобщенията, използват Graph API на Microsoft, легитимен инструмент, който разработчиците използват за взаимодействие с данни от Microsoft 365, за да картографират средата на организацията. Това им позволява бързо да идентифицират кои пощенски кутии, файлове или потребителски акаунти са най-ценни, като ефективно извършват разузнаване, използвайки собствената инфраструктура на целта. Вместо сами да ексфилтрират данни във всеки случай, брокерите на първоначален достъп изглежда предават високоценните опорни точки на групи за изнудване като ShinyHunters, които се специализират в монетизирането на откраднат достъп чрез кражба на данни и искания за изнудване.

Това разделение на труда, една група влиза, а друга група печели, отразява това, което е било наблюдавано в други скорошни случаи на breaches. При изтичането на данни на Napoleon Perdis, откраднати клиентски записи бяха изтекли и заявени от заплаха, действаща независимо от този, който може първоначално да е получил достъп до данните, илюстрирайки как компрометираният достъп и публичните изтичания на данни често се обработват от напълно отделни страни.

Какво означава това за вас

Ако вашият работодател позволява BYOD достъп до Microsoft 365, Teams или корпоративен имейл, вие сте потенциална входна точка за този вид атака, независимо от длъжността или отдела ви. Основният риск не е дефект в софтуера на Microsoft. Това е предположението, че обаждащият се, който твърди, че е „ИТ поддръжка“, е този, за когото се представя. Служителите трябва да бъдат скептични към всяко непоискано обаждане или текстово съобщение, което ги моли да нулират идентификационни данни, да одобрят подкана за вход или да инсталират нещо, дори ако обаждащият се звучи компетентно относно вътрешни системи или използва истински имена на служители.

Организациите също трябва да преразгледат как BYOD устройствата се проверяват и наблюдават, тъй като личен телефон с достъп до корпоративни облачни услуги може да се превърне в директен път към чувствителни данни, без изобщо да докосва служебен лаптоп.

Практически изводи

  • Проверете всеки контакт от ИТ helpdesk чрез известен вътрешен канал, преди да предприемете действие, никога чрез номера или метода, който обаждащият се предоставя.
  • Активирайте многофакторно удостоверяване, което изисква повече от просто докосване за одобрение, тъй като умората от MFA и социалното инженерство често вървят ръка за ръка.
  • Попитайте работодателя си за политиките за сигурност на BYOD, включително дали личните устройства, които имат достъп до Microsoft 365, подлежат на правила за условен достъп или проверки за съответствие на устройствата.
  • Докладвайте незабавно подозрителни обаждания или текстови съобщения, които твърдят, че са от ИТ, дори ако не сте действали по тях, за да могат екипите по сигурност да проследят по-широката кампания.

Кампаниите за гласов фишинг като тази успяват, защото насочват към човешкото доверие, а не към софтуерни уязвимости. Запазването на предпазливост към неочаквани обаждания и потвърждаването на искания чрез официални канали остава една от най-простите и най-ефективни налични защити.