Vishing nachází nové slabé místo: váš osobní telefon

Nová vlna útoků ukazuje, proč je hranice mezi osobními a pracovními zařízeními důležitější než kdykoli předtím. Podle zpráv o zjištěních zpravodajství o hrozbách společnosti Microsoft skupiny sledované jako Storm-3032 a Storm-3121 volají a posílají zprávy zaměstnancům na jejich osobní telefony a vydávají se za interní pracovníky IT helpdesku. Jakmile je zaměstnanec přesvědčen, že hovor je legitimní, útočníci ho provedou kroky, které udělí přístup k firemním účtům Microsoft 365, a často zneužívají nastavení bring-your-own-device (BYOD), kde se osobní telefony používají také k přihlašování do pracovního e-mailu, Teams a SharePointu.

Co dělá tuto kampaň pozoruhodnou, není jen taktika samotného visheshingu. Je to to, co se stane po získání počátečního přístupu. Tyto skupiny údajně fungují jako zprostředkovatelé počátečního přístupu: dostanou se do sítě, pomocí Microsoft Graph API prozkoumají, jaká data a systémy jsou k dispozici, a poté určí, které oběti jsou dostatečně cenné na to, aby je prodali nebo předali. Odtud je přístup předán vyděračským skupinám, včetně ShinyHunters, jméno, které se stalo stále známějším v případech krádeže dat a vydírání.

Proč je BYOD pro tento útok tak efektivní

Osobní zařízení se nacházejí mimo bezpečnostní perimetr, který většina společností buduje kolem firemního hardwaru. Pracovní notebook může mít detekci koncových bodů, omezená oprávnění aplikací a konfigurace spravované IT. Osobní telefon používaný ke kontrole e-mailů nebo připojení k hovoru Teams obvykle nic z toho nemá. Je to také zařízení, na kterém zaměstnanci s největší pravděpodobností zvednou hovor bez druhého myšlení, protože je to stejný telefon, který používají jejich rodina a přátelé.

Přesně tuto mezeru v důvěře vishing (někdy nazývaný voice phishing) zneužívá. Útočníci nemusí prolomit šifrování ani najít softwarovou chybu. Potřebují zaměstnance, který věří, že osoba na telefonu je skutečně z IT a snaží se pomoci, ne ublížit. Zprávy naznačují, že útočníci také zneužívají legitimní funkce spolupráce, jako je externí přístup v Microsoft Teams, aby splynuli s běžnou obchodní komunikací, místo aby vyvolali zjevné varovné signály.

Tento vzorec odráží širší trend napříč mnoha odvětvími. V případě ransomwarového útoku na Jack Henry útočníci podobně použili telefonní hovor namísto technického zneužití k získání opěrného bodu, což podtrhuje, že sociální inženýrství založené na hlasu se stalo preferovaným vstupním bodem právě proto, že obchází tradiční technické obrany.

Úhel pohledu Graph API: přeměna přístupu na zpravodajské informace

Po proniknutí do účtu útočníci údajně používají Microsoft Graph API, legitimní nástroj, který vývojáři používají k interakci s daty Microsoft 365, k zmapování prostředí organizace. To jim umožňuje rychle identifikovat, které poštovní schránky, soubory nebo uživatelské účty jsou nejcennější, a efektivně provádět průzkum pomocí vlastní infrastruktury cíle. Místo toho, aby ve všech případech sami exfiltrovali data, se zdá, že zprostředkovatelé počátečního přístupu předávají vysoce hodnotné opěrné body vyděračským skupinám, jako je ShinyHunters, které se specializují na monetizaci ukradeného přístupu prostřednictvím krádeže dat a vyděračských požadavků.

Toto rozdělení práce, jedna skupina se vloupá a druhá skupina inkasuje, odráží to, co bylo vidět v jiných nedávných případech narušení. V případě úniku dat Napoleon Perdis byly ukradené záznamy zákazníků zveřejněny a nárokovány aktérem hrozby působícím nezávisle na tom, kdo mohl původně k datům přistoupit, což ilustruje, jak kompromitovaný přístup a veřejné úniky dat často zpracovávají zcela oddělené strany.

Co to znamená pro vás

Pokud váš zaměstnavatel povoluje přístup BYOD k Microsoft 365, Teams nebo firemnímu e-mailu, jste potenciálním vstupním bodem pro tento druh útoku, bez ohledu na vaši pracovní pozici nebo oddělení. Základní riziko nespočívá v chybě softwaru Microsoft. Je to předpoklad, že volající, který tvrdí, že je „IT podpora“, je tím, za koho se vydává. Zaměstnanci by měli být skeptičtí ke každému nevyžádanému hovoru nebo zprávě, která je žádá o obnovení přihlašovacích údajů, schválení přihlašovací výzvy nebo instalaci čehokoli, i když volající zní znalě o interních systémech nebo používá skutečná jména zaměstnanců.

Organizace by také měly přehodnotit, jak jsou zařízení BYOD ověřována a monitorována, protože osobní telefon s přístupem k firemním cloudovým službám se může stát přímou cestou k citlivým datům, aniž by se kdy dotkl firemního notebooku.

Praktická doporučení

  • Ověřte jakýkoli kontakt s IT helpdeskem prostřednictvím známého interního kanálu, než podniknete kroky, nikdy ne prostřednictvím čísla nebo metody, kterou poskytne volající.
  • Zapněte vícefaktorové ověřování, které vyžaduje více než pouhé klepnutí na schválení, protože únava z MFA a sociální inženýrství často jdou ruku v ruce.
  • Zeptejte se svého zaměstnavatele na bezpečnostní zásady BYOD, včetně toho, zda osobní zařízení přistupující k Microsoft 365 podléhají pravidlům podmíněného přístupu nebo kontrolám shody zařízení.
  • Okamžitě nahlaste podezřelé hovory nebo zprávy, které tvrdí, že jsou z IT, i když jste nejednali, aby bezpečnostní týmy mohly sledovat širší kampaň.

Vishingové kampaně, jako je tato, uspějí, protože cílí na lidskou důvěru, nikoli na softwarové zranitelnosti. Zůstat obezřetný vůči neočekávaným hovorům a potvrzovat požadavky prostřednictvím oficiálních kanálů zůstává jednou z nejjednodušších a nejúčinnějších dostupných obran.