Vlna útoků postavená na každodenní důvěře
Během srpna sledovali bezpečnostní výzkumníci shluk kybernetických útoků napříč Spojenými státy a Evropou, které se nespoléhaly na exotický malware nebo zneužití zero-day zranitelností. Místo toho útočníci proměnili nástroje, které firmy používají každý den, přihlašovací údaje do Microsoft 365, software pro vzdálenou správu a monitorování (RMM) a běžné obchodní dokumenty, v cesty ke kompromitaci.
Právě to činí tuto kampaň pozoruhodnou. Místo prorážení firewallů nebo zneužívání neopraveného softwaru se útočníci spoléhali na to, že zaměstnanci důvěřují platformám, do kterých se každé ráno přihlašují, a dodavatelům, kteří jim vzdáleně spravují IT systémy. Tato důvěra, jakmile je zneužita, se stává jednou z nejúčinnějších útočných ploch, které existují.
Jak funguje zneužití Microsoft 365 relací
V centru této kampaně stojí technika známá jako zneužití relace (session hijacking). Místo přímého krádeže uživatelského jména a hesla útočníci zachytávají nebo kradou autentizační token, neboli "session cookie", který Microsoft 365 vygeneruje poté, co se uživatel úspěšně přihlásí a dokončí vícefaktorové ověřování. Protože tento token dokazuje, že relace je již ověřená, útočník, který jej získá, se může efektivně stát přihlášeným uživatelem, aniž by kdy potřeboval původní heslo znovu.
To je důležité, protože vícefaktorové ověřování, dlouho považované za silnou obranu proti krádeži přihlašovacích údajů, nezastaví útočníka, který již zachytil platnou relaci. K přihlašovací události již došlo legitimně z pohledu oběti. Jakmile se útočník dostane dovnitř, může přistupovat k e-mailům, sdíleným souborům, kalendářům a interní komunikaci spojené s tímto účtem Microsoft 365, často bez spuštění typů upozornění, která by vyvolal neúspěšný pokus o přihlášení nebo oznámení o novém zařízení.
Nástroje pro vzdálenou správu a obchodní dokumenty jako vstupní body
Stejná srpnová kampaň se také opírala o software pro vzdálené monitorování a správu (RMM), tedy typ nástroje, který IT oddělení a poskytovatelé spravovaných služeb používají k instalaci aktualizací, řešení problémů a údržbě systémů na dálku. Když útočníci získají přístup k těmto nástrojům, ať už zneužitím přihlašovacích údajů nebo slabých konfigurací, zdědí stejnou úroveň důvěryhodného přístupu, jakou by měl legitimní IT administrátor. To může znamenat schopnost vkládat soubory, spouštět příkazy nebo se pohybovat napříč celou sítí připojených zařízení s minimálním třením.
Běžné obchodní dokumenty také sehrály roli. Soubory, které vypadají jako faktury, smlouvy nebo interní sdělení, jsou stále jedním z nejspolehlivějších způsobů, jak přimět zaměstnance kliknout na odkaz nebo otevřít přílohu, právě proto, že nevypadají podezřele. V kombinaci se zneužitím relací a RMM nástrojů může jeden přesvědčivý dokument být první dominovou kostkou v mnohem větším průniku.
Tento vzorec odráží širší trend ve vymáhání kybernetické kriminality, kdy úřady stále častěji cílí na infrastrukturu a jednotlivce stojící za rozsáhlými útoky, spíše než jen na jednotlivé incidenty. Sankční opatření, jako je to proti administrátorovi ransomwarové operace Trickbot, ukazují, jak se vlády snaží narušit ekosystém, který tyto kampaně činí ziskovými, i když se neustále objevují nové variace starých technik.
Co to znamená pro vás
Pro většinu jednotlivců je tato kampaň připomínkou, že silná hesla a dokonce i vícefaktorové ověřování nejsou úplnou záchrannou sítí, pokud může být token relace ukraden prostřednictvím phishingu nebo malwaru. Zejména pro zaměstnance malých a středních podniků, kde mohou být IT zdroje napjaté a RMM nástroje běžně používají externí dodavatelé, je riziko tohoto typu zneužití reálné.
Pokud používáte Microsoft 365 pro práci, věnujte pozornost neočekávaným výzvám k opětovnému ověření, neznámým místům přihlášení označeným v bezpečnostních upozorněních nebo žádostem o schválení zařízení, které nepoznáváte. Pokud vaše organizace spoléhá na poskytovatele IT třetí strany používajícího software pro vzdálenou správu, stojí za to se zeptat, jak je tento přístup zabezpečen a monitorován. A jako vždy, přistupujte k neočekávaným dokumentům, zejména těm, které naléhají na rychlou akci, se zdravou skepsí, než je otevřete.
Praktická doporučení
- Pravidelně kontrolujte protokoly přihlašovací aktivity Microsoft 365 a okamžitě nahlaste jakékoli neznámé relace nebo místa.
- Zeptejte se svého poskytovatele IT nebo interního týmu, jak je ověřován přístup k RMM softwaru a zda je zavedeno monitorování relací.
- Vyhněte se otevírání neočekávaných obchodních dokumentů, faktur nebo příloh bez ověření odesílatele prostřednictvím samostatného kanálu.
- Zvažte povolení podmíněného přístupu (conditional access policies) a kratších časových oken pro vypršení relací u cloudových účtů, pokud je to možné.
- Zůstaňte informováni o tom, jak se útočníci přizpůsobují k obcházení vícefaktorového ověřování, protože zneužití relací Microsoft 365 ukazuje, že samotné MFA není zaručenou obranou.
Srpnová vlna útoků nevyžadovala k úspěchu sofistikovaný nový malware. Uspěla díky zneužití každodenní důvěry, kterou firmy vkládají do známých přihlašovacích obrazovek, známých dodavatelů a známých typů souborů. Zůstat si vědom této reality je jednou z nejjednodušších a nejúčinnějších dostupných obran.




