Novi obrat starog trika: Vishing susreće automatizaciju
Grupa prijetnji pod nazivom UNC6671 pronašla je način kako spojiti staru taktiku socijalnog inženjeringa s modernom automatizacijom, a rezultati su skupi za organizacije koje joj se nađu na putu. Prema izvještajima o aktivnostima grupe, UNC6671 telefonski oponaša osoblje interne IT podrške kako bi prevario zaposlenike da im predaju pristup svojim Microsoft 365 i Okta računima. Kad uđu unutra, grupa krade aktivne tokene sesije, čime napadači u potpunosti zaobilaze lozinke i višefaktorsku autentifikaciju, a zatim automatiziraju krađu korporativnih podataka radi iznude.
Ono što ovu kampanju čini značajnom nije sam način prvog kontakta. Glasovni phishing, ili "vishing", poznata je taktika već godinama. Sloj automatizacije koji se na to nadograđuje pretvara jedan uspješan telefonski poziv u skalabilnu operaciju krađe podataka, onu koja može tiho prikupljati datoteke i komunikaciju u cijelom Microsoft 365 okruženju prije nego itko to primijeti.
Kako napad zapravo funkcionira
Napad obično započinje telefonskim pozivom. Zaposlenik primi ono što se čini kao rutinski poziv IT podrške njegove tvrtke, često uz pozivanje na uvjerljiv tehnički problem poput poteškoće s prijavom ili zaključavanja računa. Pozivatelj vodi metu kroz korake koji u konačnici predaju aktivni token sesije ili vjerodajnice vezane uz Microsoft 365 ili Okta, identitetsku platformu koju mnoge organizacije koriste za upravljanje jedinstvenom prijavom u svoje alate u oblaku.
Tokeni sesije posebno su vrijedni napadačima jer predstavljaju već autentificiranu sesiju. Umjesto da moraju probiti lozinku ili poraziti višefaktorsku autentifikaciju, napadač jednostavno ponovno upotrijebi token kako bi oponašao legitimnog korisnika, često bez pokretanja upozorenja koja bi generirala nova, sumnjiva prijava.
Nakon što uspostave pristup, UNC6671 je navodno automatizirao proces izvlačenja podataka iz kompromitiranog Microsoft 365 okruženja. Umjesto da ljudski operater ručno pretražuje poštanske sandučiće i dijeljene diskove, skriptirani alati obavljaju najveći dio posla, prikupljajući e-poštu, datoteke i drugi osjetljivi materijal u velikim razmjerima. Ti ukradeni podaci zatim postaju sredstvo pritiska u shemi iznude, pri čemu grupa prijeti objavom ili prodajom informacija ako se ne izvrši plaćanje.
Ovaj obrazac podsjeća na ono što su istraživači dokumentirali u napadima na hedge fondove povezane s istom iznuđivačkom grupom, gdje su financijske tvrtke bile mete sličnim socijalnim inženjeringom i taktikama iznude podataka. Organizacije za financijske usluge često su atraktivne mete jer posjeduju velike količine osjetljivih podataka o klijentima i često su pod pritiskom da incidente riješe brzo i diskretno.
Zašto je ovo važno izvan naslova o probojima
Lako je ovo tretirati kao još jednu priču o korporativnom proboju, no implikacije za privatnost šire se dalje. Kada grupa prijetnji preotme sesiju Microsoft 365 zaposlenika, ne pristupa samo internim datotekama tvrtke. Potencijalno dobivaju uvid u evidencije klijenata, osobne podatke kupaca ili partnera te internu komunikaciju koja nikada nije trebala napustiti organizaciju.
Budući da se početni pristup oslanja na socijalni inženjering, a ne na tehnički exploit, tradicionalni sigurnosni alati poput zakrpa ili detekcije na krajnjim točkama ne zaustavljaju napad na izvoru. Ranjivost koja se iskorištava je ljudsko povjerenje, točnije, razumna pretpostavka zaposlenika da poziv koji tvrdi da dolazi iz IT podrške to zaista i jest. To ovaj stil napada čini teško uklonjivim samo putem tehnologije i stavlja veći naglasak na obuku unutar organizacije i procese provjere.
Kut automatizacije također je važan. Nakon što je token sesije ukraden, brzina i razmjer kojim se podaci mogu izvući ostavljaju sve manje vremena sigurnosnim timovima za otkrivanje i odgovor prije nego što značajne količine osjetljivih informacija već nestanu.
Što to znači za vas
Ako radite u organizaciji koja koristi Microsoft 365 ili Okta, a većina velikih poslodavaca to čini, ova kampanja je podsjetnik da je vaša vlastita budnost tijekom naizgled rutinskog IT poziva važnija nego što se možda čini. Legitimni IT odjeli rijetko traže od zaposlenika da čitaju jednokratne kodove, odobravaju neočekivane zahtjeve za prijavu ili navigiraju na nepoznate stranice za resetiranje tijekom nenajavljenog poziva.
Za pojedince, pouka je manje o preuzimanju novog softvera, a više o navikama. Budite skeptični prema nenajavljenim pozivima koji traže pristup računu, čak i ako pozivatelj zvuči upućeno u interne sustave vaše tvrtke. Provjeravajte zahtjeve putem zasebnog, poznatog kanala, primjerice nazovite svoj IT odjel koristeći broj iz internog imenika, a ne onaj koji vam je dao pozivatelj.
Praktični savjeti
Nekoliko praktičnih koraka može smanjiti vašu izloženost ovoj vrsti napada:
- Prema nenajavljenim pozivima IT podrške odnosite se oprezno, posebno onima koji traže kodove za prijavu, odobrenja sesije ili resetiranje lozinki.
- Provjerite svaki IT zahtjev putem neovisno dobivenog telefonskog broja ili internog sustava za chat, a ne putem povratnog broja danog tijekom sumnjivog poziva.
- Odmah prijavite neobične pozive iz helpdeska svom sigurnosnom timu, čak i ako niste podijelili nikakve informacije, jer to može ukazivati na to da je vaša organizacija na meti.
- Ako sumnjate da je vaša sesija kompromitirana, zatražite od IT-a da opozove aktivne tokene i prisili novu prijavu uz višefaktorsku autentifikaciju.
Kampanja UNC6671 pokazuje da, kako organizacije jačaju svoju tehničku obranu, napadači sve više ciljaju ljudski sloj. Ostanak na oprezu pred pokušajima socijalnog inženjeringa ostaje jedna od najučinkovitijih, najpovoljnijih obrana dostupnih svakodnevnim zaposlenicima.




