Το Ηχητικό Phishing Βρίσκει ένα Νέο Αδύναμο Σημείο: Το Προσωπικό σας Τηλέφωνο

Ένα νέο κύμα επιθέσεων δείχνει γιατί η γραμμή μεταξύ προσωπικών και επαγγελματικών συσκευών έχει μεγαλύτερη σημασία από ποτέ. Σύμφωνα με αναφορές για τα ευρήματα της υπηρεσίας πληροφοριών απειλών της Microsoft, ομάδες που παρακολουθούνται ως Storm-3032 και Storm-3121 καλούν και στέλνουν μηνύματα σε υπαλλήλους στα προσωπικά τους τηλέφωνα, υποδυόμενες το προσωπικό του εσωτερικού helpdesk IT. Μόλις ένας υπάλληλος πειστεί ότι η κλήση είναι νόμιμη, οι επιτιθέμενοι τον καθοδηγούν βήμα προς βήμα σε ενέργειες που παραχωρούν πρόσβαση σε εταιρικούς λογαριασμούς Microsoft 365, συχνά εκμεταλλευόμενοι ρυθμίσεις bring-your-own-device (BYOD) όπου προσωπικά τηλέφωνα χρησιμοποιούνται επίσης για σύνδεση στο επαγγελματικό email, το Teams και το SharePoint.

Αυτό που κάνει αυτή την καμπάνια αξιοσημείωτη δεν είναι μόνο η τακτική του ηχητικού phishing αυτή καθαυτή. Είναι αυτό που συμβαίνει μετά την απόκτηση της αρχικής πρόσβασης. Αυτές οι ομάδες φέρεται να λειτουργούν ως μεσάζοντες αρχικής πρόσβασης: μπαίνουν μέσα σε ένα δίκτυο, χρησιμοποιούν το Graph API της Microsoft για να ερευνήσουν ποια δεδομένα και συστήματα είναι διαθέσιμα, και στη συνέχεια εντοπίζουν ποια θύματα είναι αρκετά πολύτιμα για να πουληθούν ή να παραδοθούν. Από εκεί, η πρόσβαση μεταβιβάζεται σε ομάδες εκβιασμού, συμπεριλαμβανομένης της ShinyHunters, ενός ονόματος που έχει γίνει ολοένα και πιο γνωστό σε υποθέσεις κλοπής δεδομένων και εκβιασμού.

Γιατί το BYOD Κάνει Αυτή την Επίθεση Τόσο Αποτελεσματική

Οι προσωπικές συσκευές βρίσκονται εκτός της περιμέτρου ασφαλείας που χτίζουν οι περισσότερες εταιρείες γύρω από τον εταιρικό εξοπλισμό. Ένας επαγγελματικός φορητός υπολογιστής μπορεί να διαθέτει ανίχνευση τελικών σημείων, περιορισμένα δικαιώματα εφαρμογών και ρυθμίσεις διαχειριζόμενες από το IT. Ένα προσωπικό τηλέφωνο που χρησιμοποιείται για έλεγχο email ή συμμετοχή σε κλήση Teams συνήθως δεν έχει τίποτα από αυτά. Είναι επίσης η συσκευή στην οποία οι υπάλληλοι είναι πιο πιθανό να απαντήσουν μια κλήση χωρίς δεύτερη σκέψη, καθώς είναι το ίδιο τηλέφωνο που χρησιμοποιούν η οικογένεια και οι φίλοι τους.

Αυτό ακριβώς το χάσμα εμπιστοσύνης εκμεταλλεύεται το ηχητικό phishing (που μερικές φορές ονομάζεται vishing). Οι επιτιθέμενοι δεν χρειάζεται να σπάσουν κρυπτογράφηση ή να βρουν ένα σφάλμα λογισμικού. Χρειάζονται έναν υπάλληλο που πιστεύει ότι το άτομο στο τηλέφωνο είναι πραγματικά από το IT και προσπαθεί να βοηθήσει, όχι να βλάψει. Αναφορές υποδεικνύουν ότι οι επιτιθέμενοι καταχρώνται επίσης νόμιμες λειτουργίες συνεργασίας, όπως η εξωτερική πρόσβαση στο Microsoft Teams, για να ενσωματωθούν στην κανονική επαγγελματική επικοινωνία αντί να προκαλέσουν προφανείς ενδείξεις συναγερμού.

Αυτό το μοτίβο αντηχεί μια ευρύτερη τάση σε πολλούς κλάδους. Στην επίθεση ransomware της Jack Henry, οι επιτιθέμενοι χρησιμοποίησαν παρομοίως μια τηλεφωνική κλήση αντί για τεχνικό exploit για να αποκτήσουν πάτημα, υπογραμμίζοντας ότι η ηχητική κοινωνική μηχανική έχει γίνει προτιμώμενο σημείο εισόδου ακριβώς επειδή παρακάμπτει τις παραδοσιακές τεχνικές άμυνες.

Η Οπτική του Graph API: Μετατρέποντας την Πρόσβαση σε Πληροφορία

Μόλις βρεθούν μέσα σε έναν λογαριασμό, οι επιτιθέμενοι φέρεται να χρησιμοποιούν το Graph API της Microsoft, ένα νόμιμο εργαλείο που χρησιμοποιούν οι προγραμματιστές για να αλληλεπιδρούν με δεδομένα του Microsoft 365, για να χαρτογραφήσουν το περιβάλλον ενός οργανισμού. Αυτό τους επιτρέπει να εντοπίζουν γρήγορα ποια γραμματοκιβώτια, αρχεία ή λογαριασμοί χρηστών είναι τα πιο πολύτιμα, κάνοντας ουσιαστικά αναγνώριση χρησιμοποιώντας την ίδια την υποδομή του στόχου. Αντί να εξάγουν τα δεδομένα οι ίδιοι σε κάθε περίπτωση, οι μεσάζοντες αρχικής πρόσβασης φαίνεται να παραδίδουν πολύτιμα πατήματα σε ομάδες εκβιασμού όπως η ShinyHunters, που ειδικεύονται στη μετατροπή κλεμμένης πρόσβασης σε χρήμα μέσω κλοπής δεδομένων και απαιτήσεων εκβιασμού.

Αυτή η κατανομή εργασίας, μια ομάδα να παραβιάζει και μια άλλη να εισπράττει, αντικατοπτρίζει ό,τι έχει παρατηρηθεί σε άλλες πρόσφατες υποθέσεις παραβίασης. Στην παραβίαση δεδομένων της Napoleon Perdis, κλεμμένα αρχεία πελατών διέρρευσαν και διεκδικήθηκαν από έναν δράστη απειλής που λειτουργούσε ανεξάρτητα από οποιονδήποτε μπορεί αρχικά να είχε πρόσβαση στα δεδομένα, καταδεικνύοντας πώς η παραβιασμένη πρόσβαση και οι δημόσιες διαρροές δεδομένων συχνά χειρίζονται από εντελώς ξεχωριστά μέρη.

Τι Σημαίνει Αυτό Για Εσάς

Εάν ο εργοδότης σας επιτρέπει πρόσβαση BYOD στο Microsoft 365, το Teams ή το εταιρικό email, είστε δυνητικό σημείο εισόδου για αυτού του είδους την επίθεση, ανεξάρτητα από τον τίτλο εργασίας ή το τμήμα σας. Ο βασικός κίνδυνος δεν είναι ένα σφάλμα στο λογισμικό της Microsoft. Είναι η υπόθεση ότι ένας καλών που ισχυρίζεται ότι είναι "υποστήριξη IT" είναι αυτός που λέει ότι είναι. Οι υπάλληλοι θα πρέπει να είναι δύσπιστοι απέναντι σε οποιαδήποτε ανεπιθύμητη κλήση ή μήνυμα που τους ζητά να επαναφέρουν διαπιστευτήρια, να εγκρίνουν ένα αίτημα σύνδεσης ή να εγκαταστήσουν οτιδήποτε, ακόμη και αν ο καλών ακούγεται γνώστης των εσωτερικών συστημάτων ή χρησιμοποιεί πραγματικά ονόματα υπαλλήλων.

Οι οργανισμοί θα πρέπει επίσης να επανεξετάσουν τον τρόπο με τον οποίο επαληθεύονται και παρακολουθούνται οι συσκευές BYOD, καθώς ένα προσωπικό τηλέφωνο με πρόσβαση σε εταιρικές υπηρεσίες cloud μπορεί να γίνει άμεση διαδρομή προς ευαίσθητα δεδομένα χωρίς να αγγίξει ποτέ έναν εταιρικό φορητό υπολογιστή.

Πρακτικά Συμπεράσματα

  • Επαληθεύστε οποιαδήποτε επικοινωνία από το helpdesk IT μέσω ενός γνωστού εσωτερικού καναλιού πριν προβείτε σε ενέργειες, ποτέ μέσω του αριθμού ή της μεθόδου που παρέχει ο καλών.
  • Ενεργοποιήστε έλεγχο ταυτότητας πολλών παραγόντων που απαιτεί περισσότερα από ένα απλό πάτημα έγκρισης, καθώς η κόπωση MFA και η κοινωνική μηχανική συχνά πάνε χέρι-χέρι.
  • Ρωτήστε τον εργοδότη σας για τις πολιτικές ασφαλείας BYOD, συμπεριλαμβανομένου του κατά πόσον οι προσωπικές συσκευές που έχουν πρόσβαση στο Microsoft 365 υπόκεινται σε κανόνες υπό όρους πρόσβασης ή ελέγχους συμμόρφωσης συσκευών.
  • Αναφέρετε αμέσως ύποπτες κλήσεις ή μηνύματα που ισχυρίζονται ότι προέρχονται από το IT, ακόμη και αν δεν ενεργήσατε βάσει αυτών, ώστε οι ομάδες ασφαλείας να μπορούν να παρακολουθήσουν την ευρύτερη καμπάνια.

Καμπάνιες ηχητικού phishing όπως αυτή πετυχαίνουν επειδή στοχεύουν την ανθρώπινη εμπιστοσύνη παρά τις ευπάθειες λογισμικού. Η παραμονή επιφυλακτικής στάσης απέναντι σε απροσδόκητες κλήσεις και η επιβεβαίωση αιτημάτων μέσω επίσημων καναλιών παραμένει μια από τις απλούστερες και πιο αποτελεσματικές διαθέσιμες άμυνες.