Äskettäin tunnistettu uhkaryhmä, joka tunnetaan nimellä PREY-0058, kohdistuu yritysten Microsoft 365 -tileihin yhdistelmällä vanhanaikaista sosiaalista manipulointia ja modernia tunnusten varastamista. The Hacker News -julkaisun käsittelemän tutkimuksen mukaan ryhmä käyttää tukipalvelun vishing-puheluita (äänihuijauksia) yhdistettynä välittäjähyökkäyksen (AitM) istuntotunnusten varastamiseen tunkeutuakseen Microsoft 365:een ja muihin SaaS-alustoihin, ja kiristää sitten uhreja varastetuilla tiedoilla. Kampanja muistuttaa siitä, että jopa hyvin määritetty monivaiheinen tunnistautuminen (MFA) voidaan kukistaa, kun hyökkääjät kohdistavat iskunsa ihmisiin ja prosesseihin sen ympärillä sen sijaan, että he hyökkäisivät itse kirjautumisnäyttöä vastaan.
Mikä on PREY-0058 ja miten tukipalveluhuijaus toimii
PREY-0058 on nimitys, joka on annettu tälle hyökkäysryhmälle, ja sen menetelmä keskittyy IT-tuen esittämiseen. Sen sijaan, että hyökkääjät lähettäisivät tietojenkalasteluviestin ja toivoisivat jonkun klikkaavan linkkiä, he ilmeisesti soittavat työntekijöille, johtajille tai IT-tukipalveluihin ja esiintyvät laillisina teknisenä tukena. Tämä on vishingia: äänipohjaista sosiaalista manipulointia, joka on suunniteltu rakentamaan luottamusta nopeasti ja painostamaan kohde toimimaan ennen kuin tämä ehtii varmistaa, kenen kanssa todella puhuu.
Näiden puheluiden tavoitteena on tyypillisesti saada kohde vaihtamaan salasana, hyväksymään kirjautumiskehote tai luovuttamaan kertakäyttökoodi. Koska pyyntö näyttää tulevan sisäisestä IT-resurssista, se ohittaa vaiston, jonka monet työntekijät ovat kehittäneet epäilyttäviä sähköposteja kohtaan. Vishing hyödyntää aukkoa, jota sähköpostin suojaus työkalut eivät voi sulkea: puhelu tuntuu henkilökohtaiselta ja kiireelliseltä tavalla, jota viesti sähköpostilaatikossa ei vastaa.
Miten välittäjähyökkäykset ohittavat MFA:n
Sen, mikä tekee PREY-0058:sta erityisen tehokkaan, on sen toimintamallin toinen puolisko: välittäjähyökkäyksen tunnusten varastaminen. AitM-hyökkäyksessä uhkatoimija ei vain varasta käyttäjänimeä ja salasanaa. Sen sijaan he asettuvat uhrin ja oikean kirjautumispalvelun väliin, usein vakuuttavan väärennetyn tunnistautumissivun avulla. Kun uhri kirjautuu sisään ja suorittaa MFA-vaiheen, hyökkääjän välityspalvelin sieppaa tuloksena syntyvän istuntotunnuksen, joka on tieto, joka todistaa käyttäjän olevan jo tunnistautunut.
Tämä on merkittävää, koska varastettu istuntotunnus antaa hyökkääjälle mahdollisuuden ohittaa kirjautumisprosessi kokonaan. Heidän ei tarvitse arvata salasanaa tai huijata jotakuta hyväksymään push-ilmoitus toisen kerran. He vain käyttävät uudelleen siepattua tunnusta päästäkseen Microsoft 365:een aivan kuin he olisivat laillinen käyttäjä, MFA mukaan lukien. Tämä on tekniikka, jota on käytetty aiemmin Microsoft 365 -ympäristöjä vastaan, mutta sen yhdistäminen elävään vishing-puheluun alkuperäisen pääsyn saamiseksi tai tunnusten nollaamiseksi lisää inhimillisen manipuloinnin kerroksen, jota tekniset suojaukset yksinään kamppailevat havaitakseen.
Keihin kohdistetaan iskuja ja mitkä tiedot ovat vaarassa
PREY-0058:aa koskeva raportointi osoittaa, että kampanja keskittyy tietojen varastamiseen Microsoft 365:stä ja muista SaaS-palveluista, ja lopputavoitteena on kiristys eikä pelkkä tilin kaappaus roskapostia tai petoksia varten. Tämä malli – pääsyn hankkiminen, arkaluonteisten tiedostojen tai viestien siirtäminen pois, ja sitten maksun vaatiminen julkaisemisen estämiseksi – heijastaa laajempaa muutosta kyberrikollisuudessa kohti tietojen varastamista ja kiristystä perinteisen ransomware-salaamisen sijaan. Johtajat ja muut korkean arvon työntekijät näyttävät olevan keskiössä, todennäköisesti siksi, että heidän sähköpostilaatikkonsa ja pilvitallennustilansa sisältävät sellaista arkaluonteista taloudellista, oikeudellista tai strategista tietoa, joka toimii tehokkaana vipuvartena kiristysyrityksessä.
Tämä sopii laajempaan trendiin, joka on dokumentoitu koko alalla: sosiaalinen manipulointi, jota yhä useammin tehostetaan vakuuttavilla esiintymistaktiikoilla, on ohittamassa monien organisaatioiden olemassa olevat suojaukset. Tuore kysely tekoälypohjaisesta tietojenkalastelusta ja deepfakeistä osoitti, että enemmistö yritysjohtajista luottaa tietoturvatilanteeseensa, vaikka äänipohjaiset ja tekoälyavusteiset esiintymishyökkäykset jatkavat menestymistään. PREY-0058 on konkreettinen esimerkki tästä kuilusta luottamuksen ja valmiuden välillä.
Mitä tämä tarkoittaa sinulle
Jos organisaatiosi käyttää Microsoft 365:ttä, tämä kampanja on signaali katsoa salasanojen vahvuutta ja MFA-rekisteröintiasteita pidemmälle. Hyökkääjät ovat sopeutuneet maailmaan, jossa MFA on standardi, ja he kohdistavat nyt iskunsa sen ympärillä oleviin varmistusprosesseihin, mukaan lukien tukipalvelut, salasanan nollaukset ja puhelinpohjaiset tukipyynnöt. Työntekijöiden, erityisesti johtajien ja IT-henkilöstön, on tiedettävä, että puhelu, joka väittää tulevan sisäisestä tuesta, ei ole automaattisesti luotettava vain siksi, että se kuulostaa viralliselta.
Käytännön toimet yritystilien suojaamiseksi
Organisaatiot voivat vähentää altistumistaan PREY-0058:n kaltaisille hyökkäyksille muutamilla konkreettisilla muutoksilla. Tukipalveluiden tulisi käyttää tiukkoja henkilöllisyyden varmistusmenettelyjä kaikissa salasanan nollaus- tai MFA-uudelleenrekisteröintipyynnöissä, mieluiten edellyttäen takaisinsoittoa tunnettuun numeroon tai varmistusta erillisen, ennalta määritetyn kanavan kautta sen sijaan, että luotettaisiin soittajan sanaan. Tietoturvatiimien tulisi myös harkita kalastelunkestäviä tunnistautumismenetelmiä, kuten laitteistotietoturva-avaimia, joita AitM-välityspalvelimien on huomattavasti vaikeampi siepata kuin kertakäyttökoodeja tai push-hyväksyntöjä. Epänormaalin istuntotunnuksen käytön seuranta, kuten kirjautumiset odottamattomista sijainneista heti tukipalveluvuorovaikutuksen jälkeen, voi auttaa havaitsemaan tunkeutumisen ennen tietojen siirtämistä pois. Lopuksi säännöllinen koulutus, joka kattaa nimenomaan vishing-skenaariot – ei vain sähköpostitietojenkalastelua – antaa työntekijöille toimintaohjeet, kun puhelu tuntuu epäilyttävältä.
Laajempi opetus PREY-0058:sta on, että Microsoft 365 -vishing-hyökkäys onnistuu hyväksikäyttämällä luottamus- ja prosessiaukkoja, ei alustan itsensä teknisiä haavoittuvuuksia. Kun hyökkääjät jatkavat sosiaalisen manipuloinnin yhdistämistä tekniseen tunnusten varastamiseen, kerrokselliset suojaukset, jotka ottavat huomioon inhimillisen käyttäytymisen, eivät ole enää valinnaisia. Varaa muutama minuutti tällä viikolla organisaatiosi tukipalvelun varmistuskäytännön tarkistamiseen ja varmista, että tiimisi tietää, miltä laillinen IT-pyyntö todella näyttää.




