A PREY-0058 néven ismert újonnan azonosított fenyegetési klaszter a vállalati Microsoft 365-fiókokat célozza meg a régi vágású social engineering és a modern tokentolvajlás kombinációjával. A The Hacker News által ismertetett kutatások szerint a csoport help desk vishing (hangalapú adathalászat) hívásokat alkalmaz, amelyeket adversary-in-the-middle (AitM) munkamenet-token lopással kombinál, hogy betörjön a Microsoft 365 és más SaaS-platformok fiókjaiba, majd zsarolja az áldozatokat az ellopott adatokkal. A kampány arra emlékeztet, hogy még a jól konfigurált többfaktoros hitelesítés (MFA) is megkerülhető, ha a támadók az embereket és a körülötte lévő folyamatokat célozzák meg a bejelentkezési képernyő helyett.

Mi az a PREY-0058, és hogyan működik a help desk csalás

A PREY-0058 az ehhez a támadási klaszterhez rendelt megjelölés, amelynek módszere az IT-támogatás megszemélyesítésére épül. Ahelyett, hogy adathalász e-mailt küldenének, remélve, hogy valaki rákattint egy linkre, a támadók állítólag telefonon hívják fel az alkalmazottakat, vezetőket vagy IT-help deskeket, legitim technikai támogatási munkatársaknak adva ki magukat. Ez a vishing: hangalapú social engineering, amelynek célja, hogy gyorsan bizalmat építsen, és nyomást gyakoroljon a célpontra, hogy még azelőtt cselekedjen, mielőtt ellenőrizné, kivel is beszél valójában.

Ezeknek a hívásoknak a célja jellemzően az, hogy meggyőzzék a célpontot egy jelszó visszaállításáról, egy bejelentkezési kérés jóváhagyásáról vagy egy egyszeri kód átadásáról. Mivel a kérés belső IT-erőforrástól érkezik, átcsúszik azon az ösztönön, amelyet sok alkalmazott a gyanús e-mailek kapcsán alakított ki. A vishing egy olyan rést használ ki, amelyet az e-mail-biztonsági eszközök nem tudnak bezárni: a telefonhívás személyesnek és sürgősnek érződik – olyan módon, ahogy egy üzenet a postaládában nem.

Hogyan kerüli meg az adversary-in-the-middle támadás az MFA-t

Ami a PREY-0058-at különösen hatékonnyá teszi, az a forgatókönyv második fele: az adversary-in-the-middle tokentolvajlás. Egy AitM-támadás során a fenyegető szereplő nem csak felhasználónevet és jelszót lop. Ehelyett a támadó az áldozat és a valódi bejelentkezési szolgáltatás közé ékelődik, gyakran egy meggyőző, hamis hitelesítési oldalt használva. Amikor az áldozat bejelentkezik és elvégzi az MFA-lépést, a támadó proxyja rögzíti az így létrejövő munkamenet-tokent – azt az adatdarabot, amely igazolja, hogy a felhasználó már hitelesített.

Ez azért fontos, mert egy ellopott munkamenet-token lehetővé teszi a támadó számára, hogy teljesen kihagyja a bejelentkezési folyamatot. Nem kell kitalálniuk egy jelszót, vagy rávenniük valakit, hogy másodszor is jóváhagyjon egy push-értesítést. Egyszerűen újra felhasználják a rögzített tokent, hogy úgy férjenek hozzá a Microsoft 365-höz, mintha ők lennének a legitim felhasználó – MFA-val és mindennel együtt. Ez egy olyan technika, amelyet korábban már használtak Microsoft 365-környezetek ellen, de ha élő vishing-hívással párosítják a kezdeti hozzáférés megszerzéséhez vagy a hitelesítő adatok visszaállításához, az az emberi manipuláció egy olyan rétegét adja hozzá, amelyet a pusztán technikai védekezés nehezen tud kiszűrni.

Kit céloznak, és milyen adatok vannak veszélyben

A PREY-0058-ról szóló jelentések szerint a kampány a Microsoft 365 és más SaaS-szolgáltatások adatainak ellopására összpontosít, a végső cél pedig a zsarolás, nem pedig egyszerű fiókátvétel spam vagy csalás céljából. Ez a minta – hozzáférés megszerzése, érzékeny fájlok vagy kommunikáció kiszivárogtatása, majd fizetés követelése a nyilvánosságra hozatal megakadályozásáért – a kiberbűnözésnek az adatlopás és zsarolás felé történő szélesebb elmozdulását tükrözi a hagyományos ransomware-titkosítás helyett. A vezetők és más kiemelt értékű alkalmazottak tűnnek a fókuszban, valószínűleg azért, mert postaládáik és felhőtárolóik olyan érzékeny pénzügyi, jogi vagy stratégiai információkat tartalmaznak, amelyek hatékony nyomásgyakorlási eszközt jelentenek egy zsarolási kísérletben.

Ez egy tágabb, az iparágban dokumentált trendbe illeszkedik: a social engineering, amelyet egyre inkább meggyőző megszemélyesítési taktikák erősítenek, gyorsabban haladja meg sok szervezet meglévő védelmét, mint azok fejlődni tudnának. Egy nemrég készült felmérés az AI-alapú adathalászatról és deepfake-ekről megállapította, hogy az üzleti vezetők többsége magabiztos a biztonsági helyzetét illetően, még akkor is, ha a hangalapú és AI-alapú megszemélyesítési támadások továbbra is sikeresek. A PREY-0058 valós példa erre a magabiztosság és a felkészültség közötti szakadékra.

Mit jelent ez az Ön számára

Ha szervezete Microsoft 365-öt használ, ez a kampány jelzés arra, hogy a jelszó-erősségen és az MFA-beiratkozási arányokon túl is nézzen. A támadók alkalmazkodtak ahhoz a világhoz, ahol az MFA szabvány, és mostantól a körülötte lévő ellenőrzési folyamatokat célozzák, beleértve a help deskeket, a jelszó-visszaállításokat és a telefonos támogatási kéréseket. Az alkalmazottaknak, különösen a vezetőknek és az IT-munkatársaknak tudniuk kell, hogy egy telefonhívás, amely azt állítja, hogy belső támogatástól érkezik, nem automatikusan megbízható pusztán azért, mert hivatalosnak hangzik.

Gyakorlati lépések a vállalati fiókok védelmére

A szervezetek néhány konkrét változtatással csökkenthetik a PREY-0058-hoz hasonló támadásoknak való kitettségüket. A help deskeknek szigorú személyazonosság-ellenőrzési eljárásokat kell alkalmazniuk minden jelszó-visszaállítási vagy MFA-újraregisztrációs kérésnél, lehetőleg egy ismert számra történő visszahívást vagy egy külön, előre létrehozott csatornán keresztüli ellenőrzést előírva, ahelyett, hogy a hívó szavát fogadnák el. A biztonsági csapatoknak emellett érdemes megfontolniuk az adathalászatnak ellenálló hitelesítési módszereket, például a hardveres biztonsági kulcsokat, amelyeket sokkal nehezebb AitM-proxykkal elfogni, mint az egyszeri kódokat vagy push-jóváhagyásokat. A rendellenes munkamenet-tokenhasználat – például egy help desk interakciót közvetlenül követő, váratlan helyekről történő bejelentkezések – monitorozása segíthet elkapni a betörést az adatok kiszivárogtatása előtt. Végül, a kifejezetten vishing-forgatókönyvekre – nem csak az e-mailes adathalászatra – kiterjedő rendszeres képzés forgatókönyvet ad az alkalmazottaknak arra az esetre, ha egy hívás gyanúsnak tűnik.

A PREY-0058 szélesebb tanulsága, hogy egy Microsoft 365-ös vishing-támadás a bizalom és a folyamatok réseinek kihasználásával ér el sikert, nem pedig a platform technikai sebezhetőségei révén. Ahogy a támadók tovább keverik a social engineeringet a technikai tokentolvajlással, az emberi viselkedést is figyelembe vevő többrétegű védelem többé nem opcionális. Szánjon néhány percet ezen a héten arra, hogy átnézze szervezete help desk-ellenőrzési szabályzatát, és győződjön meg róla, hogy csapata tudja, hogyan néz ki valójában egy legitim IT-kérés.