Nově identifikovaná hrozba známá jako PREY-0058 cílí na firemní účty Microsoft 365 kombinací staromódního sociálního inženýrství a moderní krádeže tokenů. Podle výzkumu, o kterém informoval The Hacker News, skupina využívá hovory na help desk (vishing neboli hlasový phishing) spojené s krádeží session tokenů typu adversary-in-the-middle (AitM), aby pronikla do Microsoft 365 a dalších SaaS platforem, a následně vydírá oběti kvůli ukradeným datům. Tato kampaň připomíná, že i dobře nakonfigurovaná vícefaktorová autentizace (MFA) může být prolomena, když útočníci cílí na lidi a procesy kolem ní, nikoli na samotnou přihlašovací obrazovku.
Co je PREY-0058 a jak funguje podvod s help deskem
PREY-0058 je označení této útočné skupiny a její metoda se soustředí na vydávání se za IT podporu. Místo rozesílání phishingových e-mailů a doufání, že někdo klikne na odkaz, útočníci údajně telefonují zaměstnancům, manažerům nebo IT help deskům a vydávají se za legitimní technickou podporu. To je vishing: hlasové sociální inženýrství navržené tak, aby rychle vybudovalo důvěru a přimělo cíl jednat dřív, než si stihne ověřit, s kým vlastně mluví.
Cílem těchto hovorů je obvykle přesvědčit cíl, aby si resetoval heslo, schválil výzvu k přihlášení nebo předal jednorázový kód. Protože požadavek vypadá, že přichází z interního IT zdroje, obejde instinkt, který si mnoho zaměstnanců vyvinulo vůči podezřelým e-mailům. Vishing využívá mezeru, kterou nástroje pro e-mailovou bezpečnost nedokážou uzavřít: telefonní hovor působí osobněji a naléhavěji než zpráva v e-mailové schránce.
Jak útoky typu adversary-in-the-middle obcházejí MFA
To, co dělá PREY-0058 obzvláště účinnou, je druhá polovina jejího scénáře: krádež tokenů typu adversary-in-the-middle. Při útoku AitM útočník neukradne jen uživatelské jméno a heslo. Místo toho se vsune mezi oběť a skutečnou přihlašovací službu, často pomocí věrohodné falešné autentizační stránky. Když se oběť přihlásí a dokončí svůj krok MFA, proxy server útočníka zachytí výsledný session token, což je údaj, který dokazuje, že uživatel je již autentizován.
To je důležité, protože ukradený session token umožní útočníkovi zcela přeskočit proces přihlášení. Nemusí hádat heslo ani znovu někoho přesvědčovat ke schválení push notifikace. Jednoduše znovu použije zachycený token pro přístup do Microsoft 365, jako by byl legitimním uživatelem, včetně MFA. Je to technika, která byla proti prostředí Microsoft 365 použita již dříve, ale její spárování s živým vishingovým hovorem za účelem získání počátečního přístupu nebo resetování přihlašovacích údajů přidává vrstvu lidské manipulace, kterou samotné technické obrany jen těžko odhalí.
Kdo je cílem a jaká data jsou ohrožena
Zprávy o PREY-0058 naznačují, že kampaň se zaměřuje na krádež dat z Microsoft 365 a dalších SaaS služeb s cílovým záměrem vydírání, nikoli pouhého převzetí účtu pro spam nebo podvody. Tento vzorec – získat přístup, exfiltrovat citlivé soubory nebo komunikaci a poté požadovat platbu, aby nedošlo ke zveřejnění – odráží širší posun v kyberkriminalitě směrem ke krádeži dat a vydírání místo tradičního ransomware šifrování. Manažeři a další vysoce hodnotní zaměstnanci se zdají být hlavním cílem, pravděpodobně proto, že jejich e-mailové schránky a cloudové úložiště obsahují citlivé finanční, právní nebo strategické informace, které představují účinnou páku při pokusu o vydírání.
To zapadá do většího trendu zdokumentovaného napříč odvětvím: sociální inženýrství, stále více posilované přesvědčivými technikami vydávání se za jiné osoby, předbíhá stávající obranu mnoha organizací. Nedávný průzkum o AI phishingu a deepfakes zjistil, že většina obchodních lídrů si věří ve své bezpečnostní nastavení, i když útoky založené na hlasovém a AI asistovaném vydávání se za jiné osoby nadále uspívají. PREY-0058 je reálným příkladem této mezery mezi sebedůvěrou a připraveností.
Co to znamená pro vás
Pokud vaše organizace spoléhá na Microsoft 365, je tato kampaň signálem, abyste se podívali za hranice síly hesel a míry registrace MFA. Útočníci se přizpůsobili světu, kde je MFA standardem, a nyní cílí na ověřovací procesy kolem ní, včetně help desků, resetování hesel a telefonické podpory. Zaměstnanci, zejména manažeři a IT pracovníci, musí vědět, že telefonní hovor, který tvrdí, že je z interní podpory, není automaticky důvěryhodný jen proto, že zní úředně.
Praktické kroky k ochraně firemních účtů
Organizace mohou snížit svou expozici vůči útokům, jako je PREY-0058, pomocí několika konkrétních změn. Help desky by měly používat přísné postupy ověřování totožnosti pro jakýkoli požadavek na reset hesla nebo opětovnou registraci MFA, ideálně s vyžádáním zpětného volání na známé číslo nebo ověřením prostřednictvím samostatného, předem zavedeného kanálu, místo spoléhání se na slovo volajícího. Bezpečnostní týmy by také měly zvážit metody autentizace odolné proti phishingu, jako jsou hardwarové bezpečnostní klíče, které jsou pro AitM proxy servery mnohem obtížnější zachytit než jednorázové kódy nebo schvalování push notifikací. Monitorování anomálního používání session tokenů, například přihlášení z neočekávaných míst bezprostředně po interakci s help deskem, může pomoci odhalit narušení dříve, než dojde k exfiltraci dat. Konečně pravidelná školení, která konkrétně pokrývají vishingové scénáře, nejen e-mailový phishing, dávají zaměstnancům návod, jak postupovat, když hovor působí podezřele.
Širší ponaučení z PREY-0058 je, že vishingový útok na Microsoft 365 uspěje díky zneužití důvěry a mezer v procesech, nikoli technických zranitelností samotné platformy. Jak útočníci nadále kombinují sociální inženýrství s technickou krádeží tokenů, vícevrstvá obrana, která zohledňuje lidské chování, již není volitelná. Věnujte tento týden pár minut kontrole zásad ověřování vašeho help desku a potvrďte, že váš tým ví, jak legitimní požadavek na IT skutečně vypadá.




