Μια Νέα Τροπή σε Παλιό Τέχνασμα: Το Vishing Συναντά την Αυτοματοποίηση

Μια ομάδα απειλής με την ονομασία UNC6671 βρήκε τρόπο να συνδυάσει μια παλιομοδίτικη τεχνική κοινωνικής μηχανικής με τη σύγχρονη αυτοματοποίηση, και τα αποτελέσματα αποδεικνύονται δαπανηρά για τους οργανισμούς που βρίσκονται στον δρόμο της. Σύμφωνα με αναφορές για τη δράση της ομάδας, η UNC6671 υποδύεται το προσωπικό εσωτερικής υποστήριξης IT μέσω τηλεφώνου για να ξεγελάσει υπαλλήλους ώστε να παραδώσουν πρόσβαση στους λογαριασμούς τους Microsoft 365 και Okta. Μόλις αποκτήσουν πρόσβαση, η ομάδα κλέβει ενεργά tokens συνόδου, επιτρέποντας στους επιτιθέμενους να παρακάμψουν πλήρως τους κωδικούς πρόσβασης και τον έλεγχο ταυτότητας πολλαπλών παραγόντων, και στη συνέχεια αυτοματοποιεί την κλοπή εταιρικών δεδομένων για εκβιαστικούς σκοπούς.

Αυτό που κάνει αξιοσημείωτη αυτή την εκστρατεία δεν είναι η αρχική μέθοδος επαφής. Το voice phishing, ή "vishing", είναι μια γνωστή τακτική εδώ και χρόνια. Είναι το στρώμα αυτοματοποίησης που προστίθεται από πάνω, το οποίο μετατρέπει μια μοναδική επιτυχημένη τηλεφωνική κλήση σε μια επεκτάσιμη επιχείρηση κλοπής δεδομένων, που μπορεί να συλλέγει αθόρυβα αρχεία και επικοινωνίες σε ολόκληρο το περιβάλλον Microsoft 365 πριν καν το αντιληφθεί κάποιος.

Πώς Πραγματικά Λειτουργεί η Επίθεση

Η επίθεση συνήθως ξεκινά με ένα τηλεφώνημα. Ένας υπάλληλος δέχεται αυτό που φαίνεται σαν μια συνηθισμένη κλήση από την ομάδα υποστήριξης IT της εταιρείας του, συχνά επικαλούμενη ένα πιθανό τεχνικό πρόβλημα όπως ένα ζήτημα σύνδεσης ή κλείδωμα λογαριασμού. Ο καλών καθοδηγεί τον στόχο μέσα από βήματα που τελικά παραδίδουν ένα ενεργό token συνόδου ή διαπιστευτήρια συνδεδεμένα με το Microsoft 365 ή το Okta, την πλατφόρμα ταυτότητας που πολλοί οργανισμοί χρησιμοποιούν για τη διαχείριση της πρόσβασης μέσω single sign-on στα εργαλεία cloud τους.

Τα tokens συνόδου είναι ιδιαίτερα πολύτιμα για τους επιτιθέμενους επειδή αντιπροσωπεύουν μια ήδη πιστοποιημένη σύνοδο. Αντί να χρειάζεται να σπάσουν έναν κωδικό πρόσβασης ή να νικήσουν τον έλεγχο ταυτότητας πολλαπλών παραγόντων, ο επιτιθέμενος απλώς επαναχρησιμοποιεί το token για να υποδυθεί τον νόμιμο χρήστη, συχνά χωρίς να ενεργοποιήσει τις ειδοποιήσεις που θα μπορούσε να προκαλέσει μια νέα, ύποπτη σύνδεση.

Μόλις εδραιωθεί αυτή η πρόσβαση, η UNC6671 έχει αναφερθεί ότι αυτοματοποιεί τη διαδικασία εξαγωγής δεδομένων από το παραβιασμένο περιβάλλον Microsoft 365. Αντί για έναν άνθρωπο χειριστή να ψάχνει μη αυτόματα μέσα από γραμματοκιβώτια και κοινόχρηστους δίσκους, εργαλεία σεναρίων κάνουν τη βαριά δουλειά, συλλέγοντας emails, αρχεία και άλλο ευαίσθητο υλικό σε κλίμακα. Αυτά τα κλεμμένα δεδομένα γίνονται στη συνέχεια μοχλός σε ένα σχέδιο εκβιασμού, με την ομάδα να απειλεί να διαρρεύσει ή να πουλήσει τις πληροφορίες εκτός αν γίνει πληρωμή.

Αυτό το μοτίβο αντηχεί αυτό που οι ερευνητές έχουν τεκμηριώσει σε επιθέσεις εναντίον hedge funds που συνδέονται με την ίδια ομάδα εκβιασμού, όπου χρηματοοικονομικές εταιρείες στοχοποιήθηκαν χρησιμοποιώντας παρόμοιες τακτικές κοινωνικής μηχανικής και εκβιασμού δεδομένων. Οι οργανισμοί χρηματοοικονομικών υπηρεσιών τείνουν να είναι ελκυστικοί στόχοι επειδή κατέχουν μεγάλους όγκους ευαίσθητων δεδομένων πελατών και συχνά αντιμετωπίζουν πίεση να επιλύσουν περιστατικά γρήγορα και αθόρυβα.

Γιατί Αυτό Έχει Σημασία Πέρα από τους Πρωτοσέλιδους Τίτλους Παραβιάσεων

Είναι δελεαστικό να αντιμετωπίζουμε αυτό ως μια ακόμη ιστορία εταιρικής παραβίασης, αλλά οι επιπτώσεις στην ιδιωτικότητα επεκτείνονται προς τα έξω. Όταν μια ομάδα απειλής καταλαμβάνει τη σύνοδο Microsoft 365 ενός υπαλλήλου, δεν αποκτά πρόσβαση μόνο σε εσωτερικά αρχεία της εταιρείας. Ενδεχομένως αποκτά ορατότητα σε αρχεία πελατών, προσωπικά δεδομένα που ανήκουν σε πελάτες ή συνεργάτες, και εσωτερικές επικοινωνίες που δεν προορίζονταν ποτέ να βγουν από τον οργανισμό.

Επειδή η αρχική πρόσβαση βασίζεται στην κοινωνική μηχανική αντί για ένα τεχνικό exploit, τα παραδοσιακά εργαλεία ασφαλείας όπως η εγκατάσταση διορθώσεων ή η ανίχνευση τελικών σημείων δεν σταματούν την επίθεση στην πηγή της. Η ευπάθεια που εκμεταλλεύονται είναι η ανθρώπινη εμπιστοσύνη, συγκεκριμένα, η εύλογη υπόθεση ενός υπαλλήλου ότι μια κλήση που ισχυρίζεται ότι προέρχεται από την υποστήριξη IT είναι πράγματι από την υποστήριξη IT. Αυτό καθιστά δύσκολη την πλήρη εξάλειψη αυτού του τύπου επίθεσης μόνο μέσω τεχνολογίας, και δίνει μεγαλύτερο βάρος στην οργανωτική εκπαίδευση και τις διαδικασίες επαλήθευσης.

Η γωνία της αυτοματοποίησης έχει επίσης σημασία. Μόλις κλαπεί ένα token συνόδου, η ταχύτητα και η κλίμακα με την οποία μπορούν να εξαχθούν δεδομένα αφήνει ένα συρρικνούμενο παράθυρο για τις ομάδες ασφαλείας να ανιχνεύσουν και να ανταποκριθούν πριν χαθούν ήδη σημαντικές ποσότητες ευαίσθητων πληροφοριών.

Τι Σημαίνει Αυτό για Εσάς

Εάν εργάζεστε σε έναν οργανισμό που χρησιμοποιεί Microsoft 365 ή Okta, και οι περισσότεροι μεγάλοι εργοδότες το κάνουν, αυτή η εκστρατεία είναι μια υπενθύμιση ότι η δική σας επαγρύπνηση κατά τη διάρκεια μιας φαινομενικά συνηθισμένης κλήσης IT έχει μεγαλύτερη σημασία από ό,τι μπορεί να φαίνεται. Τα νόμιμα τμήματα IT σπάνια ζητούν από τους υπαλλήλους να διαβάσουν κωδικούς μιας χρήσης, να εγκρίνουν απροσδόκητα αιτήματα σύνδεσης ή να πλοηγηθούν σε άγνωστες σελίδες επαναφοράς κατά τη διάρκεια μιας μη προγραμματισμένης κλήσης.

Για τα άτομα, το συμπέρασμα είναι λιγότερο για τη λήψη νέου λογισμικού και περισσότερο για τις συνήθειες. Να είστε επιφυλακτικοί με μη προγραμματισμένες κλήσεις που ζητούν πρόσβαση σε λογαριασμό, ακόμη και αν ο καλών φαίνεται να γνωρίζει τα εσωτερικά συστήματα της εταιρείας σας. Επαληθεύστε τα αιτήματα μέσω ενός ξεχωριστού, γνωστού καναλιού, όπως το να καλέσετε το τμήμα IT σας χρησιμοποιώντας έναν αριθμό από εσωτερικό κατάλογο και όχι έναν που δόθηκε από τον καλούντα.

Πρακτικά Συμπεράσματα

Μερικά πρακτικά βήματα μπορούν να μειώσουν την έκθεσή σας σε αυτόν τον τύπο επίθεσης:

  • Αντιμετωπίζετε με προσοχή τις μη προγραμματισμένες κλήσεις υποστήριξης IT, ειδικά αυτές που ζητούν κωδικούς σύνδεσης, εγκρίσεις συνόδου ή επαναφορά κωδικών πρόσβασης.
  • Επαληθεύστε οποιοδήποτε αίτημα IT μέσω ενός ανεξάρτητου αριθμού τηλεφώνου ή εσωτερικού συστήματος συνομιλίας, όχι ενός αριθμού επανάκλησης που δόθηκε κατά τη διάρκεια της ύποπτης κλήσης.
  • Αναφέρετε ασυνήθιστες κλήσεις helpdesk στην ομάδα ασφαλείας σας αμέσως, ακόμη και αν δεν μοιραστήκατε καμία πληροφορία, καθώς μπορεί να υποδηλώνει ότι ο οργανισμός σας στοχοποιείται.
  • Εάν υποψιάζεστε ότι η σύνοδός σας παραβιάστηκε, ζητήστε από το IT να ανακαλέσει τα ενεργά tokens και να επιβάλει μια νέα σύνδεση με έλεγχο ταυτότητας πολλαπλών παραγόντων.

Η εκστρατεία της UNC6671 δείχνει ότι καθώς οι οργανισμοί ενισχύουν τις τεχνικές τους άμυνες, οι επιτιθέμενοι στοχεύουν όλο και περισσότερο το ανθρώπινο επίπεδο. Η παραμονή σε εγρήγορση απέναντι σε απόπειρες κοινωνικής μηχανικής παραμένει μία από τις πιο αποτελεσματικές, χαμηλού κόστους άμυνες που είναι διαθέσιμες στους απλούς υπαλλήλους.