Нов обрат в стара игра: вишингът среща автоматизацията
Групата, проследявана като UNC6671, е намерила начин да съчетае стара социална инженерна тактика с модерна автоматизация и резултатите се оказват скъпоструващи за попадналите в капана ѝ организации. Според доклади за активността на групата, UNC6671 се представя по телефона за вътрешен IT помощен персонал, за да подмами служители да предадат достъпа до своите профили в Microsoft 365 и Okta. Веднъж проникнали вътре, групата краде активни токени за сесия, което позволява на атакуващите да заобиколят изцяло пароли и многофакторна автентикация, а след това автоматизира кражбата на корпоративни данни с цел изнудване.
Това, което прави кампанията значима, не е първоначалният метод за контакт. Гласовият фишинг, или "вишинг", е позната тактика от години. Автоматизацията, наложена отгоре, е тази, която превръща едно успешно телефонно обаждане в мащабируема операция за кражба на данни – такава, която може тихо да събира файлове и комуникации в цялата Microsoft 365 среда, преди някой да забележи.
Как всъщност работи атаката
Атаката обикновено започва с телефонно обаждане. Даден служител получава привидно рутинно обаждане от IT отдела на своята компания, като често се позовава на правдоподобен технически проблем като неуспешен опит за вход или блокиран профил. Обаждащият се насочва жертвата през стъпки, които в крайна сметка предават активен токен за сесия или идентификационни данни, свързани с Microsoft 365 или Okta – платформата за идентичност, която много организации използват за управление на достъп с единен профил до своите облачни инструменти.
Токените за сесии са особено ценни за атакуващите, защото представляват вече автентикирана сесия. Вместо да разбива парола или да заобикаля многофакторна автентикация, атакуващият просто използва повторно токена, за да се представи за легитимния потребител, често без да задейства сигналите, които едно ново, подозрително влизане би генерирало.
След като този достъп е установен, UNC6671 по данни е автоматизирала процеса по извличане на данни от компрометираната Microsoft 365 среда. Вместо човек-оператор ръчно да рови в пощенски кутии и споделени дискове, скриптови инструменти вършат тежката работа, събирайки имейли, файлове и други чувствителни материали в голям мащаб. Откраднатите данни след това се превръщат в лост за влияние в схема за изнудване, като групата заплашва да изтече или продаде информацията, ако не се извърши плащане.
Този модел наподобява документираното от изследователи при атаки срещу хедж фондове, свързани със същата група за изнудване, където финансови фирми са били атакувани чрез подобни тактики за социално инженерство и изнудване чрез данни. Организациите от финансовия сектор обикновено са привлекателни цели, защото съхраняват големи обеми чувствителни клиентски данни и често са подложени на натиск да разрешават инцидентите бързо и тихо.
Защо това има значение отвъд заглавията за пробиви
Лесно е да приемем това като поредната история за корпоративен пробив, но последиците за личния живот се разпространяват нашир. Когато дадена заплаха отвлече сесия на служител в Microsoft 365, тя не получава достъп само до вътрешни фирмени файлове. Потенциално тя получава видимост към клиентски досиета, лични данни на потребители или партньори и вътрешни комуникации, които никога не е трябвало да напускат организацията.
Тъй като първоначалният достъп разчита на социално инженерство, а не на технически експлойт, традиционните инструменти за сигурност като пачване или откриване на крайни устройства не спират атаката при източника. Уязвимостта, която се експлоатира, е човешкото доверие, по-точно разумното предположение на служителя, че обаждане, представящо се за IT отдела, наистина е от IT отдела. Това прави този стил атака труден за пълно премахване само чрез технологии и поставя по-голяма тежест върху организационното обучение и процесите за проверка.
Аспектът с автоматизацията също има значение. След като токенът за сесия бъде откраднат, скоростта и мащабът, с които могат да се извлекат данни, оставят намаляващ прозорец за екипите по сигурност да открият и реагират, преди значителни количества чувствителна информация вече да са изчезнали.
Какво означава това за вас
Ако работите в организация, която използва Microsoft 365 или Okta – а повечето големи работодатели ги използват – тази кампания е напомняне, че вашата собствена бдителност по време на рутинно звучащо IT обаждане има по-голямо значение, отколкото може да изглежда. Легитимните IT отдели рядко молят служителите да прочитат еднократни кодове, да одобряват неочаквани заявки за вход или да навигират до непознати страници за възстановяване на парола по време на непоискано обаждане.
За отделния човек изводът е по-малко свързан със свалянето на нов софтуер и повече с навиците. Бъдете скептични към непоискани обаждания, които искат достъп до профила ви, дори ако обаждащият се звучи запознат с вътрешните системи на вашата компания. Проверявайте заявките чрез отделен, познат канал, например като се обадите обратно на вашия IT отдел на номер от вътрешен указател, а не на номер, даден от обаждащия се.
Практически изводи
Няколко практически стъпки могат да намалят излагането ви на този тип атака:
- Отнасяйте се с повишено внимание към непоискани обаждания за IT поддръжка, особено такива, които изискват кодове за вход, одобрения на сесии или смяна на пароли.
- Проверявайте всяка IT заявка чрез независимо намерен телефонен номер или система за вътрешен чат, а не чрез номер за обратно обаждане, даден по време на подозрителния разговор.
- Докладвайте незабавно на екипа по сигурността за необичайни обаждания от помощния персонал, дори ако не сте споделили информация, тъй като това може да означава, че организацията ви е под прицел.
- Ако подозирате, че сесията ви е била компрометирана, помолете IT отдела да анулира активните токени и да наложи ново влизане с многофакторна автентикация.
Кампанията на UNC6671 показва, че докато организациите укрепват техническата си защита, атакуващите все по-често се насочват към човешкия слой. Поддържането на бдителност спрямо опитите за социално инженерство остава една от най-ефективните и евтини защити, достъпни за обикновените служители.




