Novoidentificirani klaster prijetnji poznat kao PREY-0058 cilja na korporativne račune Microsoft 365 kombinacijom staromodne socijalne inženjerije i moderne krađe tokena. Prema istraživanju koje je prenio The Hacker News, grupa koristi vishing pozive tehničkoj podršci (glasovna socijalna inženjerija) u kombinaciji s krađom tokena sesije putem napada posrednika (AitM) kako bi provalila u Microsoft 365 i druge SaaS platforme, a zatim ucjenjivala žrtve zbog ukradenih podataka. Kampanja je podsjetnik da čak i dobro konfigurirana višefaktorska autentifikacija (MFA) može biti poražena kada napadači ciljaju na ljude i procese oko nje, a ne na sam zaslon za prijavu.

Što je PREY-0058 i kako funkcionira prijevara s tehničkom podrškom

PREY-0058 oznaka je za ovaj klaster napada, a njegova metoda usredotočena je na lažno predstavljanje IT podrške. Umjesto slanja phishing e-pošte i nade da će netko kliknuti na poveznicu, napadači navodno telefoniraju zaposlenicima, rukovoditeljima ili IT službama za podršku, predstavljajući se kao legitimno tehničko osoblje. To je vishing: glasovna socijalna inženjerija osmišljena za brzo izgrađivanje povjerenja i vršenje pritiska na metu da djeluje prije nego što pomisli provjeriti s kim zapravo razgovara.

Cilj tih poziva obično je nagovoriti metu da resetira lozinku, odobri upit za prijavu ili preda jednokratni kod. Budući da zahtjev izgleda kao da dolazi od interne IT resursa, zaobilazi instinkt koji su mnogi zaposlenici razvili u vezi sa sumnjivim e-porukama. Vishing iskorištava prazninu koju alati za sigurnost e-pošte ne mogu zatvoriti: telefonski poziv djeluje osobno i hitno na način na koji poruka u pristigloj pošti ne djeluje.

Kako napadi posrednika zaobilaze MFA

Ono što PREY-0058 čini posebno učinkovitim je druga polovica njihovog scenarija: krađa tokena putem napada posrednika. U AitM napadu, prijetnja ne krade samo korisničko ime i lozinku. Umjesto toga, umeću se između žrtve i stvarne usluge prijave, često koristeći uvjerljivu lažnu stranicu za autentifikaciju. Kada se žrtva prijavi i dovrši svoj MFA korak, napadačev proxy zarobljava rezultirajući token sesije, podatak koji dokazuje da je korisnik već autentificiran.

To je važno jer ukradeni token sesije omogućuje napadaču potpuno preskakanje procesa prijave. Ne moraju pogađati lozinku niti varati nekoga da drugi put odobri push obavijest. Jednostavno ponovno koriste zarobljeni token za pristup Microsoft 365 kao da su legitimni korisnik, s MFA-om i svime ostalim. To je tehnika koja je već korištena protiv Microsoft 365 okruženja, ali njeno kombiniranje s uživo vishing pozivom za dobivanje početnog pristupa ili resetiranje vjerodajnica dodaje sloj ljudske manipulacije koju tehničke obrane same po sebi teško mogu uhvatiti.

Tko je na meti i koji su podaci u riziku

Izvještavanje o PREY-0058 ukazuje da je kampanja usredotočena na krađu podataka iz Microsoft 365 i drugih SaaS usluga, s krajnjim ciljem iznude, a ne jednostavnog preuzimanja računa za neželjenu poštu ili prijevaru. Ovaj obrazac — dobiti pristup, izdvojiti osjetljive datoteke ili komunikacije, zatim zahtijevati plaćanje da se spriječi otkrivanje — odražava širi pomak u kibernetičkom kriminalu prema krađi podataka i iznudi, umjesto tradicionalnog ransomware šifriranja. Rukovoditelji i drugi zaposlenici visoke vrijednosti čini se da su u fokusu, vjerojatno jer njihovi sandučići i oblak pohrane sadrže osjetljive financijske, pravne ili strateške informacije koje čine učinkovitu polugu u pokušaju iznude.

To se uklapa u širi trend dokumentiran diljem industrije: socijalna inženjerija, sve više poboljšana uvjerljivim taktikama lažnog predstavljanja, nadmašuje postojeće obrane mnogih organizacija. Nedavno istraživanje o AI phishing napadima i deepfakeovima pokazalo je da većina poslovnih lidera osjeća povjerenje u svoju sigurnosnu poziciju čak i dok glasovni i AI-potpomognuti napadi lažnog predstavljanja nastavljaju uspijevati. PREY-0058 je stvarni primjer tog jaza između povjerenja i spremnosti.

Što to znači za vas

Ako se vaša organizacija oslanja na Microsoft 365, ova kampanja je signal da pogledate dalje od jačine lozinki i stope prijave na MFA. Napadači su se prilagodili svijetu u kojem je MFA standard, i sada ciljaju na procese verifikacije oko njega, uključujući službe za podršku, resetiranje lozinki i telefonske zahtjeve za podršku. Zaposlenici, posebno rukovoditelji i IT osoblje, moraju znati da telefonski poziv koji tvrdi da dolazi iz interne podrške nije automatski pouzdan samo zato što zvuči službeno.

Praktični koraci za zaštitu korporativnih računa

Organizacije mogu smanjiti svoju izloženost napadima poput PREY-0058 uz nekoliko konkretnih promjena. Službe za podršku trebaju koristiti stroge procedure provjere identiteta za svaki zahtjev za resetiranje lozinke ili ponovnu prijavu na MFA, idealno zahtijevajući povratni poziv na poznati broj ili verifikaciju kroz zaseban, unaprijed uspostavljen kanal umjesto vjerovanja riječima pozivatelja. Sigurnosni timovi također trebaju razmotriti metode autentifikacije otporne na phishing, poput hardverskih sigurnosnih ključeva, koje je daleko teže presresti AitM proxyjima nego jednokratne kodove ili push odobrenja. Praćenje anomalne upotrebe tokena sesije, poput prijava s neočekivanih lokacija odmah nakon interakcije sa službom za podršku, može pomoći u otkrivanju provale prije nego što dođe do izdvajanja podataka. Konačno, redovita obuka koja posebno pokriva vishing scenarije, ne samo phishing e-poštom, daje zaposlenicima upute što učiniti kada poziv djeluje sumnjivo.

Šira lekcija iz PREY-0058 je da vishing napad na Microsoft 365 uspijeva iskorištavanjem praznina u povjerenju i procesima, a ne tehničkih ranjivosti same platforme. Dok napadači nastavljaju miješati socijalnu inženjeriju s tehničkom krađom tokena, višeslojne obrane koje uzimaju u obzir ljudsko ponašanje više nisu opcija — one su nužnost. Odvojite nekoliko minuta ovaj tjedan da pregledate politiku verifikacije vaše službe za podršku i potvrdite da vaš tim zna kako zapravo izgleda legitiman IT zahtjev.