Μια πρόσφατα εντοπισμένη ομάδα απειλών, γνωστή ως PREY-0058, στοχεύει εταιρικούς λογαριασμούς Microsoft 365 μέσω ενός συνδυασμού παλιομοδίτικης κοινωνικής μηχανικής και σύγχρονης υποκλοπής διακριτικών. Σύμφωνα με έρευνα που καλύφθηκε από το The Hacker News, η ομάδα χρησιμοποιεί κλήσεις vishing (φωνητικό ψάρεμα) σε help desk, σε συνδυασμό με υποκλοπή διακριτικών συνόδου τύπου adversary-in-the-middle (AitM), για να εισβάλει στο Microsoft 365 και σε άλλες πλατφόρμες SaaS, και στη συνέχεια εκβιάζει τα θύματα με τα κλεμμένα δεδομένα. Η εκστρατεία υπενθυμίζει ότι ακόμη και ο καλά ρυθμισμένος πολυπαραγοντικός έλεγχος ταυτότητας (MFA) μπορεί να παρακαμφθεί όταν οι επιτιθέμενοι στοχεύουν τους ανθρώπους και τις διαδικασίες γύρω από αυτόν, αντί για την ίδια την οθόνη σύνδεσης.

Τι Είναι το PREY-0058 και Πώς Λειτουργεί η Απάτη με το Help Desk

Το PREY-0058 είναι ο χαρακτηρισμός που δόθηκε σε αυτή την ομάδα επιθέσεων, και η μέθοδός της επικεντρώνεται στην υποδύση του προσωπικού υποστήριξης IT. Αντί να στέλνουν ένα phishing email ελπίζοντας ότι κάποιος θα κάνει κλικ σε έναν σύνδεσμο, οι επιτιθέμενοι φέρονται να πραγματοποιούν τηλεφωνικές κλήσεις σε υπαλλήλους, στελέχη ή help desks, υποδυόμενοι το νόμιμο τεχνικό προσωπικό υποστήριξης. Αυτό είναι vishing: κοινωνική μηχανική βασισμένη στη φωνή, σχεδιασμένη να οικοδομήσει γρήγορα εμπιστοσύνη και να πιέσει τον στόχο να ενεργήσει πριν προλάβει να επιβεβαιώσει με ποιον πραγματικά μιλάει.

Ο στόχος αυτών των κλήσεων είναι συνήθως να πείσουν τον στόχο να επαναφέρει έναν κωδικό πρόσβασης, να εγκρίνει μια προτροπή σύνδεσης ή να παραδώσει έναν κωδικό μιας χρήσης. Επειδή το αίτημα φαίνεται να προέρχεται από έναν εσωτερικό πόρο IT, ξεγλιστρά από το ένστικτο που πολλοί υπάλληλοι έχουν αναπτύξει για τα ύποπτα emails. Το vishing εκμεταλλεύεται ένα κενό που τα εργαλεία ασφαλείας email δεν μπορούν να κλείσουν: μια τηλεφωνική κλήση φαίνεται προσωπική και επείγουσα με τρόπο που ένα μήνυμα στα εισερχόμενα δεν είναι.

Πώς οι Επιθέσεις Adversary-in-the-Middle Παρακάμπτουν το MFA

Αυτό που καθιστά το PREY-0058 ιδιαίτερα αποτελεσματικό είναι το δεύτερο μισό της μεθόδου του: η υποκλοπή διακριτικών τύπου adversary-in-the-middle. Σε μια επίθεση AitM, ο απειλητικός παράγοντας δεν κλέβει απλώς ένα όνομα χρήστη και έναν κωδικό πρόσβασης. Αντίθετα, παρεμβάλλεται μεταξύ του θύματος και της πραγματικής υπηρεσίας σύνδεσης, χρησιμοποιώντας συχνά μια πειστική ψεύτικη σελίδα αυθεντικοποίησης. Όταν το θύμα συνδέεται και ολοκληρώνει το βήμα MFA, ο διακομιστής μεσολάβησης του επιτιθέμενου καταγράφει το προκύπτον διακριτικό συνόδου, το κομμάτι δεδομένων που αποδεικνύει ότι ένας χρήστης είναι ήδη αυθεντικοποιημένος.

Αυτό έχει σημασία επειδή ένα κλεμμένο διακριτικό συνόδου επιτρέπει στον επιτιθέμενο να παραλείψει εντελώς τη διαδικασία σύνδεσης. Δεν χρειάζεται να μαντέψει έναν κωδικό πρόσβασης ή να ξεγελάσει κάποιον να εγκρίνει μια ειδοποίηση push για δεύτερη φορά. Απλώς επαναχρησιμοποιεί το καταγεγραμμένο διακριτικό για να αποκτήσει πρόσβαση στο Microsoft 365 σαν να ήταν ο νόμιμος χρήστης, με το MFA και όλα τα υπόλοιπα. Είναι μια τεχνική που έχει χρησιμοποιηθεί εναντίον περιβαλλόντων Microsoft 365 και στο παρελθόν, αλλά ο συνδυασμός της με μια ζωντανή κλήση vishing για την απόκτηση αρχικής πρόσβασης ή την επαναφορά διαπιστευτηρίων προσθέτει ένα επίπεδο ανθρώπινης χειραγώγησης που οι τεχνικές άμυνες από μόνες τους δύσκολα μπορούν να ανιχνεύσουν.

Ποιοι Στοχεύονται και Ποια Δεδομένα Κινδυνεύουν

Οι αναφορές για το PREY-0058 δείχνουν ότι η εκστρατεία επικεντρώνεται στην υποκλοπή δεδομένων από το Microsoft 365 και άλλες υπηρεσίες SaaS, με απώτερο στόχο τον εκβιασμό και όχι την απλή κατάληψη λογαριασμού για ανεπιθύμητα μηνύματα ή απάτη. Αυτό το μοτίβο — απόκτηση πρόσβασης, εξαγωγή ευαίσθητων αρχείων ή επικοινωνιών και στη συνέχεια απαίτηση πληρωμής για την αποτροπή δημοσιοποίησης — αντικατοπτρίζει μια ευρύτερη στροφή στο κυβερνοέγκλημα προς την κλοπή δεδομένων και τον εκβιασμό, αντί για την παραδοσιακή κρυπτογράφηση ransomware. Τα στελέχη και άλλοι υψηλής αξίας υπάλληλοι φαίνεται να αποτελούν επίκεντρο, πιθανώς επειδή τα γραμματοκιβώτιά τους και ο νέφος αποθήκευσής τους περιέχουν το είδος των ευαίσθητων χρηματοοικονομικών, νομικών ή στρατηγικών πληροφοριών που αποτελούν αποτελεσματικό μοχλό πίεσης σε μια απόπειρα εκβιασμού.

Αυτό εντάσσεται σε μια ευρύτερη τάση που έχει τεκμηριωθεί σε ολόκληρο τον κλάδο: η κοινωνική μηχανική, ολοένα και πιο ενισχυμένη από πειστικές τακτικές υποδύσεως, ξεπερνά τις υπάρχουσες άμυνες πολλών οργανισμών. Μια πρόσφατη έρευνα για το AI phishing και τα deepfakes διαπίστωσε ότι η πλειονότητα των επιχειρηματικών ηγετών αισθάνεται σίγουρη για τη στάση ασφαλείας της, ακόμη και καθώς οι επιθέσεις υποδύσεως βασισμένες στη φωνή και υποβοηθούμενες από AI συνεχίζουν να επιτυγχάνουν. Το PREY-0058 είναι ένα πραγματικό παράδειγμα αυτού του χάσματος μεταξύ εμπιστοσύνης και ετοιμότητας.

Τι Σημαίνει Αυτό για Εσάς

Εάν ο οργανισμός σας βασίζεται στο Microsoft 365, αυτή η εκστρατεία είναι ένα σήμα να κοιτάξετε πέρα από την ισχύ των κωδικών πρόσβασης και τα ποσοστά εγγραφής στο MFA. Οι επιτιθέμενοι έχουν προσαρμοστεί σε έναν κόσμο όπου το MFA είναι το πρότυπο και πλέον στοχεύουν τις διαδικασίες επαλήθευσης γύρω από αυτό, συμπεριλαμβανομένων των help desks, των επαναφορών κωδικών πρόσβασης και των αιτημάτων τηλεφωνικής υποστήριξης. Οι υπάλληλοι, ειδικά τα στελέχη και το προσωπικό IT, πρέπει να γνωρίζουν ότι μια τηλεφωνική κλήση που ισχυρίζεται ότι προέρχεται από την εσωτερική υποστήριξη δεν είναι αυτόματα αξιόπιστη απλώς επειδή ακούγεται επίσημη.

Πρακτικά Βήματα για την Προστασία Εταιρικών Λογαριασμών

Οι οργανισμοί μπορούν να μειώσουν την έκθεσή τους σε επιθέσεις όπως το PREY-0058 με μερικές συγκεκριμένες αλλαγές. Τα help desks θα πρέπει να χρησιμοποιούν αυστηρές διαδικασίες επαλήθευσης ταυτότητας για οποιοδήποτε αίτημα επαναφοράς κωδικού πρόσβασης ή επανεγγραφής στο MFA, ιδανικά απαιτώντας κλήση επιστροφής σε γνωστό αριθμό ή επαλήθευση μέσω ενός ξεχωριστού, προκαθορισμένου καναλιού, αντί να εμπιστεύονται τα λόγια του καλούντος. Οι ομάδες ασφαλείας θα πρέπει επίσης να εξετάσουν μεθόδους αυθεντικοποίησης ανθεκτικές στο phishing, όπως κλειδιά ασφαλείας υλικού, τα οποία είναι πολύ πιο δύσκολο να υποκλαπούν από διακομιστές μεσολάβησης AitM από ό,τι οι κωδικοί μιας χρήσης ή οι εγκρίσεις push. Η παρακολούθηση για ανώμαλη χρήση διακριτικών συνόδου, όπως συνδέσεις από μη αναμενόμενες τοποθεσίες αμέσως μετά από μια αλληλεπίδραση με το help desk, μπορεί να βοηθήσει στον εντοπισμό μιας εισβολής πριν γίνει εξαγωγή δεδομένων. Τέλος, η τακτική εκπαίδευση που καλύπτει συγκεκριμένα σενάρια vishing, όχι μόνο το phishing μέσω email, δίνει στους υπαλλήλους ένα σενάριο να ακολουθήσουν όταν μια κλήση φαίνεται περίεργη.

Το ευρύτερο μάθημα από το PREY-0058 είναι ότι μια επίθεση vishing στο Microsoft 365 επιτυγχάνει εκμεταλλευόμενη κενά εμπιστοσύνης και διαδικασιών, όχι τεχνικά τρωτά σημεία της ίδιας της πλατφόρμας. Καθώς οι επιτιθέμενοι συνεχίζουν να συνδυάζουν την κοινωνική μηχανική με την τεχνική υποκλοπή διακριτικών, οι πολυεπίπεδες άμυνες που λαμβάνουν υπόψη την ανθρώπινη συμπεριφορά δεν είναι πλέον προαιρετικές. Αφιερώστε λίγα λεπτά αυτή την εβδομάδα για να εξετάσετε την πολιτική επαλήθευσης του help desk του οργανισμού σας και να επιβεβαιώσετε ότι η ομάδα σας γνωρίζει πώς μοιάζει πραγματικά ένα νόμιμο αίτημα IT.