Voice Phishing finder et nyt svagt punkt: Din personlige telefon
En ny bølge af angreb viser, hvorfor grænsen mellem personlige og professionelle enheder betyder mere end nogensinde. Ifølge rapportering om Microsofts trusselsintelligens-findings ringer og sender grupper sporet som Storm-3032 og Storm-3121 til medarbejdere på deres personlige telefoner og udgiver sig for at være intern IT-support. Når en medarbejder først er overbevist om, at opkaldet er legitimt, guider angriberne dem gennem trin, der giver adgang til virksomhedens Microsoft 365-konti, ofte ved at udnytte bring-your-own-device (BYOD)-opsætninger, hvor personlige telefoner også bruges til at logge ind på arbejdsmail, Teams og SharePoint.
Det, der gør denne kampagne bemærkelsesværdig, er ikke kun selve voice phishing-taktikken. Det er, hvad der sker, efter den indledende adgang er opnået. Disse grupper fungerer angiveligt som initial access brokers: de kommer ind i et netværk, bruger Microsofts Graph API til at undersøge, hvilke data og systemer der er tilgængelige, og identificerer derefter, hvilke ofre der er værdifulde nok til at sælge eller overdrage. Derfra videregives adgangen til afpresningsgrupper, herunder ShinyHunters, et navn der er blevet stadig mere kendt i sager om datatyveri og afpresning.
Hvorfor BYOD gør dette angreb så effektivt
Personlige enheder befinder sig uden for den sikkerhedsperimeter, som de fleste virksomheder bygger op omkring virksomhedshardware. En arbejdslaptop har måske endpoint-detektion, begrænsede app-tilladelser og IT-styrede konfigurationer. En personlig telefon, der bruges til at tjekke mail eller deltage i et Teams-opkald, har typisk intet af dette. Det er også den enhed, medarbejdere er mest tilbøjelige til at tage et opkald på uden at tænke over det, da det er den samme telefon, deres familie og venner bruger.
Det tillidsgab er præcis, hvad voice phishing (nogle gange kaldet vishing) udnytter. Angriberne behøver ikke at bryde kryptering eller finde en softwarefejl. De har brug for en medarbejder, der tror, at personen i telefonen virkelig er fra IT og forsøger at hjælpe, ikke skade. Rapporter indikerer, at angriberne også misbruger legitime samarbejdsfunktioner, såsom ekstern adgang i Microsoft Teams, for at smelte ind i normal forretningskommunikation i stedet for at udløse åbenlyse røde flag.
Dette mønster genlyder en bredere tendens på tværs af flere brancher. I Jack Henry ransomware-angrebet brugte angribere på samme måde et telefonopkald i stedet for en teknisk udnyttelse for at få fodfæste, hvilket understreger, at stemmebaseret social engineering er blevet et foretrukket indgangspunkt netop fordi det omgår traditionelle tekniske forsvar.
Graph API-vinklen: At omdanne adgang til intelligens
Når angriberne først er inde i en konto, bruger de angiveligt Microsofts Graph API, et legitimt værktøj som udviklere bruger til at interagere med Microsoft 365-data, til at kortlægge en organisations miljø. Det giver dem mulighed for hurtigt at identificere, hvilke postkasser, filer eller brugerkonti der er mest værdifulde, og effektivt udføre rekognoscering ved hjælp af målets egen infrastruktur. I stedet for selv at eksfiltrere data i alle tilfælde, ser initial access brokers ud til at overdrage værdifulde fodfæster til afpresningsgrupper som ShinyHunters, der specialiserer sig i at tjene penge på stjålet adgang gennem datatyveri og afpresningskrav.
Denne arbejdsdeling, hvor én gruppe bryder ind og en anden gruppe tjener penge, afspejler, hvad der er set i andre nylige brudssager. I Napoleon Perdis-databruddet blev stjålne kunderegistre lækket og gjort krav på af en trusselsaktør, der opererede uafhængigt af den, der oprindeligt kan have fået adgang til dataene, hvilket illustrerer, hvordan kompromitteret adgang og offentlige datalæk ofte håndteres af helt separate parter.
Hvad dette betyder for dig
Hvis din arbejdsgiver tillader BYOD-adgang til Microsoft 365, Teams eller virksomhedsmail, er du et potentielt indgangspunkt for denne type angreb, uanset din jobtitel eller afdeling. Kererisikoen er ikke en fejl i Microsofts software. Det er antagelsen om, at en opringning, der hævder at være "IT-support", er den, de udgiver sig for at være. Medarbejdere bør være skeptiske over for ethvert uopfordret opkald eller SMS, der beder dem om at nulstille legitimationsoplysninger, godkende en login-meddelelse eller installere noget, selv hvis den, der ringer, lyder vidende om interne systemer eller bruger rigtige medarbejdernavne.
Organisationer bør også gentage, hvordan BYOD-enheder verificeres og overvåges, da en personlig telefon med adgang til virksomhedens cloud-tjenester kan blive en direkte vej ind til følsomme data uden nogensinde at røre en virksomhedsejet laptop.
Handlingsorienterede pointer
- Verificer enhver IT-supportkontakt gennem en kendt intern kanal, før du handler, aldrig gennem det nummer eller den metode, den, der ringer, oplyser.
- Aktivér multifaktorautentificering, der kræver mere end et simpelt godkendelsestap, da MFA-træthed og social engineering ofte går hånd i hånd.
- Spørg din arbejdsgiver om BYOD-sikkerhedspolitikker, herunder om personlige enheder med adgang til Microsoft 365 er underlagt betingede adgangsregler eller enhedsoverensstemmelseskontroller.
- Rapporter mistænkelige opkald eller SMS'er, der hævder at være fra IT, med det samme, selv hvis du ikke handlede på dem, så sikkerhedsteams kan spore den bredere kampagne.
Voice phishing-kampagner som denne lykkes, fordi de målretter sig mod menneskelig tillid frem for softwaresårbarheder. At forholde sig forsigtigt til uventede opkald og bekræfte anmodninger gennem officielle kanaler forbliver et af de enkleste og mest effektive forsvar, der er tilgængelige.




