Uusi käänne vanhaan temppuun: vishing kohtaa automaation

UNC6671-nimellä seurattu uhkaryhmä on keksinyt yhdistää vanhan koulukunnan sosiaalisen manipuloinnin taktiikan moderniin automaatioon, ja seuraukset ovat osoittautuneet kalliiksi sen tielle joutuneille organisaatioille. Ryhmän toimintaa koskevan raportoinnin mukaan UNC6671 esiintyy puhelimessa yrityksen sisäisenä IT-tukihenkilöstönä huijatakseen työntekijöitä luovuttamaan pääsyn Microsoft 365- ja Okta-tileilleen. Sisään päästyään ryhmä varastaa aktiiviset istuntotunnisteet, jolloin hyökkääjät voivat ohittaa salasanat ja monivaiheisen tunnistautumisen kokonaan, minkä jälkeen yrityksen tietoja automatisoidaan varastettavaksi kiristystarkoituksessa.

Tässä kampanjassa huomionarvoista ei ole ensikontaktin menetelmä. Äänipohjainen tietojenkalastelu eli "vishing" on ollut tunnettu taktiikka jo vuosia. Huomio kiinnittyy sen päälle rakennettuun automaatioon, joka muuttaa yhden onnistuneen puhelun skaalautuvaksi tietovarkausoperaatioksi, joka voi hiljaa kerätä tiedostoja ja viestintää koko Microsoft 365 -ympäristön laajuudelta ennen kuin kukaan huomaa mitään.

Miten hyökkäys käytännössä toimii

Hyökkäys alkaa yleensä puhelinsoitolla. Työntekijä vastaanottaa puhelun, joka vaikuttaa tavanomaiselta yhteydenotolta yrityksen IT-tuesta ja jossa usein viitataan uskottavaan tekniseen ongelmaan, kuten kirjautumisongelmaan tai tilin lukkiutumiseen. Soittaja opastaa kohteen toimiin, jotka lopulta luovuttavat aktiivisen istuntotunnisteen tai Microsoft 365- tai Okta-tunnukset – Okta on identiteettialusta, jota monet organisaatiot käyttävät kertakirjautumisen hallintaan pilvityökaluissaan.

Istuntotunnisteet ovat hyökkääjille erityisen arvokkaita, koska ne edustavat jo todennettua istuntoa. Sen sijaan, että hyökkääjän pitäisi murtaa salasana tai kiertää monivaiheinen tunnistautuminen, hän yksinkertaisesti käyttää tunnistetta uudelleen esiintyäkseen oikeutettuna käyttäjänä, usein laukaisematta hälytyksiä, joita uusi, epäilyttävä kirjautuminen saattaisi aiheuttaa.

Kun tämä pääsy on saavutettu, UNC6671:n kerrotaan automatisoineen tietojen imuroinnin murretusta Microsoft 365 -ympäristöstä. Sen sijaan, että ihmiskäyttäjä kaivelisi manuaalisesti sähköposteja ja jaettuja asemia, skriptipohjaiset työkalut tekevät raskaan työn keräten sähköposteja, tiedostoja ja muuta arkaluontoista materiaalia suuressa mittakaavassa. Tämä varastettu tieto muuttuu sitten kiristysvälineeksi, ja ryhmä uhkaa vuotaa tai myydä tiedot, ellei maksua suoriteta.

Tämä toimintamalli muistuttaa sitä, mitä tutkijat ovat dokumentoineet samojen kiristysryhmien hedge-rahastoihin kohdistamista hyökkäyksistä, joissa rahoitusalan yrityksiä vastaan hyökättiin vastaavilla sosiaalisen manipuloinnin ja tietokiristyksen taktiikoilla. Rahoitusalan organisaatiot ovat usein houkuttelevia kohteita, koska niillä on hallussaan suuria määriä arkaluontoisia asiakastietoja ja niihin kohdistuu usein painetta ratkaista tapahtumat nopeasti ja hiljaisesti.

Miksi tällä on merkitystä tietomurto-otsikoiden ulkopuolella

On houkuttelevaa käsitellä tätä jälleen yhtenä yritystietomurron uutisena, mutta yksityisyydensuojaan liittyvät seuraukset leviävät laajemmalle. Kun uhkaryhmä kaappaa työntekijän Microsoft 365 -istunnon, he eivät pääse käsiksi ainoastaan yrityksen sisäisiin tiedostoihin. He voivat mahdollisesti nähdä asiakastietueita, asiakkaiden tai yhteistyökumppaneiden henkilötietoja sekä sisäistä viestintää, jonka ei koskaan ollut tarkoitus poistua organisaatiosta.

Koska pääsy perustuu ensisijaisesti sosiaaliseen manipulointiin teknisten hyväksikäyttöjen sijasta, perinteiset tietoturvatyökalut, kuten paikkausten asentaminen tai päätelaitteiden valvonta, eivät pysäytä hyökkäystä sen lähteellä. Hyödynnetty haavoittuvuus on inhimillinen luottamus – tarkemmin sanottuna työntekijän kohtuullinen oletus, että IT-tuesta tulevaksi väitetty puhelu todella on IT-tuesta. Tämä tekee tällaisen hyökkäyksen vaikeaksi poistaa täysin pelkän teknologian avulla, ja se lisää painetta organisaation koulutus- ja varmennusprosesseille.

Myös automaationäkökulmalla on merkitystä. Kun istuntotunniste on varastettu, nopeus ja mittakaava, jolla tietoja voidaan viedä ulos, jättää tietoturvaryhmille yhä pienenevän aikaikkunan tunnistaa ja vastata, ennen kuin huomattavia määriä arkaluontoista tietoa on jo menetetty.

Mitä tämä tarkoittaa sinulle

Jos työskentelet organisaatiossa, joka käyttää Microsoft 365:a tai Oktaa – ja useimmat suuret työnantajat käyttävät – tämä kampanja on muistutus siitä, että omalla valppaudellasi näennäisen rutiininomaiselta vaikuttavan IT-puhelun aikana on suurempi merkitys kuin miltä se saattaa näyttää. Lailliset IT-osastot pyytävät harvoin työntekijöitä lukemaan kertakäyttökoodeja, hyväksymään odottamattomia kirjautumispyyntöjä tai siirtymään tuntemattomille salasanan palautussivuille yllättävän puhelun aikana.

Yksilöille opetus ei liity uusien ohjelmistojen lataamiseen vaan pikemminkin tapoihin. Suhtaudu epäilevästi yllättäviin puheluihin, joissa pyydetään pääsyä tileille, vaikka soittaja kuulostaisikin tietävän yrityksesi sisäisistä järjestelmistä. Varmista pyynnöt erillisen, tunnetun kanavan kautta, esimerkiksi soittamalla IT-osastollesi takaisin käyttämällä sisäisen puhelinluettelon numeroa soittajan antaman numeron sijaan.

Käytännön ohjeet

Muutamalla käytännön askeleella voit vähentää altistumistasi tällaiselle hyökkäykselle:

  • Suhtaudu yllättäviin IT-tukipuheluihin varoen, erityisesti jos niissä pyydetään kirjautumiskoodeja, istunnon hyväksyntöjä tai salasanan vaihtamisia.
  • Varmista jokainen IT-pyyntö itsenäisesti hankitun puhelinnumeron tai sisäisen chat-järjestelmän kautta, älä epäilyttävän puhelun aikana annetun takaisinsoittonumeron avulla.
  • Ilmoita epätavallisista IT-tukipuheluista välittömästi tietoturvatiimillesi, vaikka et olisi jakanut mitään tietoja, koska se voi viitata siihen, että organisaatiosi on joutunut hyökkäyksen kohteeksi.
  • Jos epäilet, että istuntosi on vaarantunut, pyydä IT: tä kumoamaan aktiiviset tunnisteet ja pakottamaan uusi kirjautuminen monivaiheisella tunnistautumisella.

UNC6671:n kampanja osoittaa, että kun organisaatiot vahvistavat teknisiä puolustuksiaan, hyökkääjät kohdistavat yhä useammin ihmistason sijaan. Valppaus sosiaalisen manipuloinnin yrityksiä kohtaan säilyy yhtenä tehokkaimmista ja edullisimmista puolustuskeinoista, joita tavalliset työntekijät voivat hyödyntää.