Nový zvrat ve starém triku: Vishing se setkává s automatizací
Skupina kybernetických útočníků sledovaná jako UNC6671 našla způsob, jak kombinovat starou techniku sociálního inženýrství s moderní automatizací, a výsledky se pro organizace, které se stanou jejími terči, ukazují jako nákladné. Podle zpráv o aktivitách této skupiny se UNC6671 vydává za pracovníky interní IT podpory a telefonicky přiměje zaměstnance, aby jim předali přístup ke svým účtům Microsoft 365 a Okta. Jakmile se dostanou dovnitř, skupina ukradne aktivní tokeny relace, což útočníkům umožní zcela obejít hesla a vícefaktorové ověřování, a následně automatizuje krádež firemních dat za účelem vydírání.
Na této kampani není pozoruhodný samotný způsob prvotního kontaktu. Hlasový phishing neboli „vishing“ je známou taktikou již léta. Výjimečná je až vrstva automatizace, která z jediného úspěšného telefonátu dělá škálovatelnou operaci krádeže dat – takovou, která dokáže v tichosti sklízet soubory a komunikaci napříč celým prostředím Microsoft 365 dříve, než si toho někdo všimne.
Jak útok ve skutečnosti probíhá
Útok obvykle začíná telefonátem. Zaměstnanec přijme zdánlivě rutinní hovor od firemní IT podpory, který často odkazuje na věrohodný technický problém, jako je potíž s přihlášením nebo zablokování účtu. Volající provede cíl kroky, na jejichž konci předá aktivní token relace nebo přihlašovací údaje vázané na Microsoft 365 či platformu Okta, kterou mnoho organizací používá k řízení jednotného přihlášení ke cloudovým nástrojům.
Tokeny relace jsou pro útočníky obzvláště cenné, protože představují již ověřenou relaci. Útočník tak nemusí prolamovat heslo ani obcházet vícefaktorové ověřování – jednoduše token znovu použije, aby se vydával za legitimního uživatele, často bez spuštění výstrah, které by mohlo vyvolat nové, podezřelé přihlášení.
Jakmile je přístup získán, UNC6671 údajně automatizuje proces získávání dat z kompromitovaného prostředí Microsoft 365. Místo toho, aby lidský operátor ručně procházel poštovní schránky a sdílené disky, těžkou práci odvedou skriptované nástroje, které ve velkém měřítku shromažďují e-maily, soubory a další citlivý materiál. Ukradená data se pak stávají pákou ve vyděračském schématu – skupina vyhrožuje jejich únikem nebo prodejem, pokud nedojde k zaplacení.
Tento vzorec připomíná to, co výzkumníci zdokumentovali v případech útoků na hedgeové fondy spojené se stejnou vyděračskou skupinou, kde byly finanční firmy terčem podobných technik sociálního inženýrství a datového vydírání. Organizace poskytující finanční služby bývají atraktivním cílem, protože uchovávají velké objemy citlivých klientských dat a často čelí tlaku řešit incidenty rychle a diskrétně.
Proč na tom záleží i mimo titulky o únicích dat
Je lákavé brát to jako další zprávu o firemním úniku dat, ale důsledky pro soukromí se šíří dál. Když útočná skupina unese relaci Microsoft 365 zaměstnance, nezískává přístup jen k interním firemním souborům. Potenciálně získává přehled o klientských záznamech, osobních údajích zákazníků či partnerů a interní komunikaci, která nikdy neměla organizaci opustit.
Protože prvotní přístup spoléhá na sociální inženýrství, nikoli na technický exploit, tradiční bezpečnostní nástroje, jako je záplatování nebo detekce na koncových bodech, útok u zdroje nezastaví. Zneužívanou zranitelností je lidská důvěra – konkrétně rozumný předpoklad zaměstnance, že hovor, který se vydává za IT podporu, jí skutečně je. To činí tento styl útoku obtížně zcela eliminovatelným pouze pomocí technologií a klade větší důraz na školení zaměstnanců a ověřovací procesy.
Důležitý je i aspekt automatizace. Jakmile je token relace odcizen, rychlost a rozsah, v jakém lze data exfiltrovat, zmenšují časové okno pro bezpečnostní týmy na detekci a reakci dříve, než je významné množství citlivých informací pryč.
Co to znamená pro vás
Pokud pracujete v organizaci, která používá Microsoft 365 nebo Okta – a to dnes platí pro většinu velkých zaměstnavatelů – je tato kampaň připomínkou, že na vaší vlastní ostražitosti během zdánlivě rutinního IT hovoru záleží více, než by se mohlo zdát. Legitimní IT oddělení jen zřídka žádají zaměstnance, aby jim při nevyžádaném hovoru diktovali jednorázové kódy, schvalovali neočekávané výzvy k přihlášení nebo přecházeli na neznámé stránky pro reset hesla.
Pro jednotlivce plyne ponaučení spíše o návycích než o stahování nového softwaru. Buďte skeptičtí k nevyžádaným hovorům požadujícím přístup k účtu, i když volající zní, jako by měl hluboké znalosti o interních systémech vaší společnosti. Ověřujte požadavky prostřednictvím odděleného, známého kanálu – například zavolejte zpět na IT oddělení pomocí čísla z interního adresáře, nikoli čísla poskytnutého volajícím.
Praktické kroky, které můžete podniknout
Několik praktických opatření může snížit vaše riziko vůči tomuto typu útoku:
- K nevyžádaným hovorům IT podpory přistupujte obezřetně, zejména těm, které požadují přihlašovací kódy, schválení relace nebo reset hesla.
- Jakýkoli IT požadavek si ověřte prostřednictvím nezávisle získaného telefonního čísla nebo interního chatovacího systému, nikoli pomocí čísla pro zpětné volání poskytnutého během podezřelého hovoru.
- Neobvyklé hovory helpdesku okamžitě nahlaste svému bezpečnostnímu týmu, a to i v případě, že jste žádné informace nesdíleli – může to znamenat, že se vaše organizace stala terčem.
- Pokud máte podezření, že vaše relace byla kompromitována, požádejte IT o zneplatnění aktivních tokenů a vynucení nového přihlášení s vícefaktorovým ověřením.
Kampaň skupiny UNC6671 ukazuje, že jak organizace posilují své technické obrany, útočníci se stále častěji zaměřují na lidskou vrstvu. Zůstat ostražitý vůči pokusům o sociální inženýrství zůstává jednou z nejúčinnějších a nejlevnějších obran, kterou mají běžní zaměstnanci k dispozici.




