Puhelinhuijaus löytää uuden heikon kohdan: henkilökohtaisen puhelimesi
Uusi hyökkäysaalto osoittaa, miksi henkilökohtaisten ja työhön liittyvien laitteiden välinen raja on tärkeämpi kuin koskaan. Microsoftin uhkatietolöydöistä kertovan raportoinnin mukaan ryhmät, joita seurataan nimillä Storm-3032 ja Storm-3121, soittavat ja lähettävät tekstiviestejä työntekijöiden henkilökohtaisiin puhelimiin esiintyen sisäisinä IT-tukitiimin työntekijöinä. Kun työntekijä on saatu vakuuttuneeksi siitä, että puhelu on aito, hyökkääjät opastavat hänet vaiheisiin, jotka myöntävät pääsyn yrityksen Microsoft 365 -tileille ja hyödyntävät usein bring-your-own-device (BYOD) -järjestelyjä, joissa henkilökohtaisia puhelimia käytetään myös työsähköpostiin, Teamsiin ja SharePointiin kirjautumiseen.
Se, mikä tekee tästä kampanjasta merkittävän, ei ole vain puhelinhuijaustaktiikka itsessään. Se on se, mitä tapahtuu alkuperäisen pääsyn saamisen jälkeen. Näiden ryhmien kerrotaan toimivan alkuperäisen pääsyn välittäjinä: ne pääsevät verkkoon sisään, käyttävät Microsoftin Graph API -rajapintaa kartoittaakseen, mitä dataa ja järjestelmiä on saatavilla, ja tunnistavat sitten, mitkä uhrit ovat riittävän arvokkaita myytäviksi tai luovutettaviksi eteenpäin. Tämän jälkeen pääsy välitetään kiristysryhmille, mukaan lukien ShinyHunters, nimi, joka on tullut yhä tutummaksi datavarkauksiin ja kiristystapauksiin liittyen.
Miksi BYOD tekee tästä hyökkäyksestä niin tehokkaan
Henkilökohtaiset laitteet sijaitsevat sen tietoturvakehän ulkopuolella, jonka useimmat yritykset rakentavat yrityslaitteidensa ympärille. Työkannettavassa voi olla päätepisteiden tunnistus, rajoitetut sovelluskäyttöoikeudet ja IT-hallinnoituja kokoonpanoja. Henkilökohtaisessa puhelimessa, jota käytetään sähköpostin tarkistamiseen tai Teams-puheluun liittymiseen, ei tyypillisesti ole mitään näistä. Se on myös laite, johon työntekijät todennäköisimmin vastaavat puheluun sen enempää ajattelematta, koska se on sama puhelin, jota heidän perheensä ja ystävänsä käyttävät.
Tämä luottamuskuilu on juuri se, mitä puhelinhuijaus (joskus nimeltään vishing) hyödyntää. Hyökkääjien ei tarvitse murtaa salausta tai löytää ohjelmistohaavoittuvuutta. He tarvitsevat työntekijän, joka uskoo puhelimessa olevan henkilön olevan aidosti IT:stä ja yrittävän auttaa, ei vahingoittaa. Raportit osoittavat, että hyökkääjät väärinkäyttävät myös laillisia yhteistyöominaisuuksia, kuten ulkoista käyttöoikeutta Microsoft Teamsissa, sulautuakseen normaaliin liiketoimintaviestintään sen sijaan, että herättäisivät ilmeisiä hälytysmerkkejä.
Tämä kaava toistaa laajempaa trendiä useilla toimialoilla. Jack Henryn kiristysohjelmahyökkäyksessä hyökkääjät käyttivät samalla tavalla puhelua teknisen hyväksikäytön sijaan jalansijan saamiseksi, mikä korostaa, että äänipohjaisesta sosiaalisesta manipuloinnista on tullut ensisijainen sisääntuloreitti juuri siksi, että se ohittaa perinteiset tekniset puolustukset.
Graph API -näkökulma: pääsystä tiedustelutiedoksi
Tilin sisällä hyökkääjien kerrotaan käyttävän Microsoftin Graph API -rajapintaa, laillista työkalua, jota kehittäjät käyttävät Microsoft 365 -dataan vuorovaikutuksessa, organisaation ympäristön kartoittamiseen. Tämä antaa heille mahdollisuuden nopeasti tunnistaa, mitkä postilaatikot, tiedostot tai käyttäjätilit ovat arvokkaimpia, ja tehdä käytännössä tiedustelua kohteen omalla infrastruktuurilla. Sen sijaan, että alkuperäisen pääsyn välittäjät itse poistaisivat dataa jokaisessa tapauksessa, he näyttävät luovuttavan arvokkaat jalansijat kiristysryhmille kuten ShinyHunters, jotka erikoistuvat varastetun pääsyn rahallistamiseen datavarkauksien ja kiristysvaatimusten kautta.
Tämä työnjako, yksi ryhmä murtautuu sisään ja toinen ryhmä rahastaa, heijastaa sitä, mitä on nähty muissa viimeaikaisissa tietomurtoTapauksissa. Napoleon Perdisin tietomurrossa varastetut asiakastiedot vuodettiin ja uhkatoimija, joka toimi riippumattomasti siitä, kuka dataan on alun perin saattanut päästä käsiksi, ilmoitti niistä, mikä havainnollistaa, miten vaarantunut pääsy ja julkiset tietovuodot ovat usein täysin erillisten tahojen käsissä.
Mitä tämä tarkoittaa sinulle
Jos työnantajasi sallii BYOD-pääsyn Microsoft 365:een, Teamsiin tai yrityssähköpostiin, olet mahdollinen sisääntulopiste tämänkaltaiselle hyökkäykselle riippumatta työnimikkeestäsi tai osastostasi. Ydintiski ei ole Microsoftin ohjelmiston haavoittuvuus. Se on oletus, että soittaja, joka väittää olevansa "IT-tuki", on se, kuka väittää olevansa. Työntekijöiden tulisi suhtautua skeptisesti kaikkiin pyytämättömiin puheluihin tai tekstiviesteihin, joissa pyydetään nollaamaan tunnistetietoja, hyväksymään kirjautumiskehote tai asentamaan jotain, vaikka soittaja vaikuttaisi asiantuntevalta sisäisistä järjestelmistä tai käyttäisi oikeita työntekijöiden nimiä.
Organisaatioiden tulisi myös tarkastella uudelleen, miten BYOD-laitteet vahdennetaan ja niitä valvotaan, koska henkilökohtaisesta puhelimesta, jolla on pääsy yrityksen pilvipalveluihin, voi tulla suora polku arkaluontoiseen dataan koskematta koskaan yrityksen omistamaan kannettavaan.
Käytännön toimenpiteet
- Vahvista kaikki IT-tukitiimin yhteydenotot tunnetun sisäisen kanavan kautta ennen toimenpiteisiin ryhtymistä, ei koskaan soittajan antaman numeron tai menetelmän kautta.
- Ota käyttöön monivaiheinen todennus, joka vaatii muutakin kuin pelkän hyväksymisnapautuksen, koska MFA-väsymys ja sosiaalinen manipulointi kulkevat usein käsi kädessä.
- Kysy työnantajaltasi BYOD-tietoturvakäytännöistä, mukaan lukien siitä, ovatko Microsoft 365:een pääsevät henkilökohtaiset laitteet ehdollisen käyttöoikeuden sääntöjen tai laitevaatimustenmukaisuustarkistusten alaisia.
- Ilmoita välittömästi epäilyttävistä puheluista tai tekstiviesteistä, jotka väittävät tulevansa IT:stä, vaikka et olisi toiminut niiden mukaisesti, jotta tietoturvatiimit voivat seurata laajempaa kampanjaa.
Tämänkaltaiset puhelinhuijauskampanjat onnistuvat, koska ne kohdistuvat inhimilliseen luottamukseen ohjelmistohaavoittuvuuksien sijaan. Varovaisuus odottamattomien puheluiden suhteen ja pyyntöjen vahvistaminen virallisten kanavien kautta on edelleen yksi yksinkertaisimmista ja tehokkaimmista käytettävissä olevista puolustuskeinoista.




