Glasovni phishing pronalazi novu slabu točku: vaš osobni telefon
Novi val napada pokazuje zašto je granica između osobnih i poslovnih uređaja važnija nego ikad. Prema izvješćima o obavještajnim nalazima Microsofta, grupe koje se prate kao Storm-3032 i Storm-3121 telefoniraju i šalju poruke zaposlenicima na njihove osobne telefone, predstavljajući se kao osoblje interne IT podrške. Nakon što zaposlenik povjeruje da je poziv legitiman, napadači ga vode kroz korake koji omogućuju pristup korporativnim računima Microsoft 365, često iskorištavajući postavke bring-your-own-device (BYOD) u kojima se osobni telefoni također koriste za prijavu na poslovni e-mail, Teams i SharePoint.
Ono što ovu kampanju čini značajnom nije samo taktika glasovnog phishinga. To je ono što se događa nakon što se stekne početni pristup. Te grupe navodno djeluju kao brokeri početnog pristupa: uđu u mrežu, koriste Microsoftov Graph API kako bi pregledali koji su podaci i sustavi dostupni, a zatim identificiraju koje su žrtve dovoljno vrijedne da ih prodaju ili predaju dalje. Odatle se pristup prosljeđuje iznuđivačkim grupama, uključujući ShinyHunters, ime koje je postalo sve poznatije u slučajevima krađe podataka i iznude.
Zašto BYOD ovaj napad čini tako učinkovitim
Osobni uređaji nalaze se izvan sigurnosnog perimetra koji većina tvrtki gradi oko korporativnog hardvera. Poslovno prijenosno računalo može imati otkrivanje krajnjih točaka, ograničene dozvole aplikacija i IT-upravljane konfiguracije. Osobni telefon koji se koristi za provjeru e-pošte ili pridruživanje Teams pozivu obično nema ništa od toga. To je ujedno i uređaj na koji će zaposlenici najvjerojatnije odgovoriti na poziv bez razmišljanja, jer je to isti telefon koji koriste njihova obitelj i prijatelji.
Ta praznina u povjerenju upravo je ono što glasovni phishing (koji se ponekad naziva vishing) iskorištava. Napadačima nije potrebno razbiti enkripciju ili pronaći softversku grešku. Potreban im je zaposlenik koji vjeruje da je osoba na telefonu stvarno iz IT-a i da pokušava pomoći, a ne naškoditi. Izvješća pokazuju da napadači također zloupotrebljavaju legitimne značajke suradnje, poput vanjskog pristupa u Microsoft Teamsu, kako bi se stopili s uobičajenom poslovnom komunikacijom umjesto da izazovu očite crvene zastavice.
Ovaj obrazac odražava širi trend u brojnim industrijama. U Jack Henry ransomware napadu, napadači su na sličan način koristili telefonski poziv umjesto tehničkog iskorištavanja kako bi stekli uporište, naglašavajući da je glasovni socijalni inženjering postao poželjna ulazna točka upravo zato što zaobilazi tradicionalne tehničke obrane.
Kut Graph API-ja: pretvaranje pristupa u obavještajne podatke
Nakon što uđu u račun, napadači navodno koriste Microsoftov Graph API, legitiman alat koji programeri koriste za interakciju s podacima Microsoft 365, kako bi mapirali okruženje organizacije. To im omogućuje da brzo identificiraju koji su poštanski sandučići, datoteke ili korisnički računi najvrjedniji, učinkovito provodeći izviđanje koristeći infrastrukturu same mete. Umjesto da u svakom slučaju sami eksfiltriraju podatke, brokeri početnog pristupa čini se da predaju vrijedna uporišta iznuđivačkim grupama poput ShinyHunters, koje su specijalizirane za unovčavanje ukradenog pristupa kroz krađu podataka i zahtjeve za iznudom.
Ova podjela rada, jedna grupa provaljuje, a druga unovčuje, odražava ono što je viđeno u drugim nedavnim slučajevima proboja. U Napoleon Perdis curenju podataka, ukradeni zapisi kupaca procurili su i prisvojio ih je akter prijetnje koji djeluje neovisno od onoga koji je možda izvorno pristupio podacima, ilustrirajući kako kompromitirani pristup i javna curenja podataka često obrađuju posve odvojene strane.
Što to znači za vas
Ako vaš poslodavac dopušta BYOD pristup Microsoft 365, Teamsu ili korporativnoj e-pošti, vi ste potencijalna ulazna točka za ovu vrstu napada, bez obzira na vašu poziciju ili odjel. Osnovni rizik nije greška u Microsoftovom softveru. To je pretpostavka da je pozivatelj koji tvrdi da je "IT podrška" doista onaj za koga se predstavlja. Zaposlenici bi trebali biti skeptični prema svakom neželjenom pozivu ili poruci koji od njih traže da ponište vjerodajnice, odobre upit za prijavu ili instaliraju bilo što, čak i ako pozivatelj zvuči upućen u interne sustave ili koristi stvarna imena zaposlenika.
Organizacije bi također trebale preispitati kako se BYOD uređaji provjeravaju i nadziru, jer osobni telefon s pristupom korporativnim cloud uslugama može postati izravan put do osjetljivih podataka bez ikakvog dodira s prijenosnim računalom u vlasništvu tvrtke.
Praktični zaključci
- Provjerite svaki kontakt IT podrške putem poznatog internog kanala prije poduzimanja bilo čega, nikada putem broja ili metode koju pozivatelj navede.
- Omogućite višefaktorsku autentifikaciju koja zahtijeva više od jednostavnog dodira za odobrenje, jer umor od MFA-e i socijalni inženjering često idu ruku pod ruku.
- Raspitajte se kod svog poslodavca o sigurnosnim politikama za BYOD, uključujući jesu li osobni uređaji koji pristupaju Microsoft 365u podložni pravilima uvjetnog pristupa ili provjerama usklađenosti uređaja.
- Odmah prijavite sumnjive pozive ili poruke koje tvrde da su iz IT-a, čak i ako niste postupili po njima, kako bi sigurnosni timovi mogli pratiti širu kampanju.
Kampanje glasovnog phishinga poput ove uspijevaju jer ciljaju ljudsko povjerenje, a ne softverske ranjivosti. Ostanak oprezan prema neočekivanim pozivima i potvrđivanje zahtjeva putem službenih kanala ostaje jedna od najjednostavnijih i najučinkovitijih dostupnih obrana.




