A hangos adathalászat új gyenge pontot talált: a személyes telefonodat

Az új támadási hullám rávilágít arra, hogy a személyes és munkahelyi eszközök közötti határvonal fontossága minden eddiginél nagyobb. A Microsoft fenyegetésfelderítési eredményeiről szóló beszámolók szerint a Storm-3032 és Storm-3121 néven nyilvántartott csoportok a személyes telefonjukon hívják és küldik SMS-ben az alkalmazottakat, belső IT-ügyfélszolgálati munkatársaknak adva ki magukat. Miután meggyőzték az alkalmazottat a hívás hitelességéről, végigvezetik őket azokon a lépéseken, amelyek hozzáférést biztosítanak a vállalati Microsoft 365-fiókokhoz, gyakran kihasználva a bring-your-own-device (BYOD) beállításokat, ahol a személyes telefonokat a munkahelyi e-mailhez, a Teamshoz és a SharePointhoz való bejelentkezéshez is használják.

Ami ezt a kampányt figyelemre méltóvá teszi, az nem csupán maga a hangos adathalász taktika. Hanem az, ami a kezdeti hozzáférés megszerzése után történik. Ezek a csoportok a jelentések szerint kezdeti hozzáférés-közvetítőként (initial access broker) működnek: bejutnak a hálózatba, a Microsoft Graph API segítségével felmérik, milyen adatok és rendszerek érhetők el, majd azonosítják, mely áldozatok elég értékesek ahhoz, hogy eladják vagy átadják őket. Innen a hozzáférést zsarolócsoportoknak adják tovább, többek között a ShinyHuntersnek, amely név egyre ismertebbé vált az adatlopási és zsarolási ügyekben.

Miért teszi a BYOD ezt a támadást olyan hatékonyvá

A személyes eszközök a legtöbb vállalat által a céges hardver köré épített biztonsági peremvonalon kívül helyezkednek el. Egy munkahelyi laptopon lehet végpontészlelés, korlátozott alkalmazásengedélyek és IT által kezelt konfigurációk. Egy személyes telefonon, amelyet e-mailek ellenőrzésére vagy Teams-hívásokhoz való csatlakozásra használnak, általában ezek egyike sincs meg. Ráadásul ez az az eszköz, amelyen az alkalmazottak a legvalószínűbben veszik fel a hívást minden további nélkül, hiszen ugyanaz a telefon, amelyet a családjuk és barátaik is hívnak.

Ez a bizalmi szakadék az, amit a hangos adathalászat (néha vishingnek nevezik) kihasznál. A támadóknak nem kell feltörniük a titkosítást vagy szoftverhibát keresniük. Szükségük van egy alkalmazottra, aki elhiszi, hogy a telefonban lévő személy valóban az IT-tól van, és segíteni próbál, nem ártani. A jelentések szerint a támadók legitim együttműködési funkciókat is visszaélnek, például a Microsoft Teams külső hozzáférését, hogy beleolvadjanak a normál üzleti kommunikációba, ahelyett hogy nyilvánvaló vörös zászlókat váltanának ki.

Ez a minta egy szélesebb, több iparágat érintő trendet tükröz. A Jack Henry zsarolóvírus-támadásban a támadók hasonlóképpen telefonhívást használtak technikai kihasználás helyett a lábmegvetéshez, hangsúlyozva, hogy a hangalapú társadalmi mérnöki tevékenység pontosan azért vált előnyben részesített belépési ponttá, mert megkerüli a hagyományos technikai védekezést.

A Graph API szempont: A hozzáférés hírszerzéssé alakítása

Miután bejutottak egy fiókba, a támadók a jelentések szerint a Microsoft Graph API-t használják, egy legitim eszközt, amelyet a fejlesztők a Microsoft 365 adatokkal való interakcióra használnak, hogy feltérképezzék a szervezet környezetét. Ez lehetővé teszi számukra, hogy gyorsan azonosítsák, mely postaládák, fájlok vagy felhasználói fiókok a legértékesebbek, gyakorlatilag a célpont saját infrastruktúráját használva felderítéshez. Ahelyett, hogy minden esetben maguk exfiltrálnák az adatokat, a kezdeti hozzáférés-közvetítők úgy tűnik, hogy a nagy értékű lábmegvetéseket olyan zsarolócsoportoknak adják át, mint a ShinyHunters, amelyek a lopott hozzáférés pénzzé tételére szakosodtak adatlopás és zsarolási követelések révén.

Ez a munkamegosztás, az egyik csoport betör, a másik csoport pénzt csinál belőle, tükrözi azt, amit más közelmúltbeli adatszivárgási esetekben is láttak. A Napoleon Perdis adatszivárgásban a lopott ügyféladatokat kiszivárogtatták és egy olyan fenyegetés szereplő követelte magának, aki függetlenül működött attól, aki eredetileg hozzáférhetett az adatokhoz, szemléltetve, hogy a kompromittált hozzáférést és a nyilvános adatszivárgásokat gyakran teljesen különálló felek kezelik.

Mit jelent ez számodra

Ha a munkáltatód engedélyezi a BYOD-hozzáférést a Microsoft 365-höz, a Teamshoz vagy a vállalati e-mailhez, potenciális belépési pont vagy az ilyen típusú támadásokhoz, függetlenül a beosztásodtól vagy részlegedtől. Az alapvető kockázat nem a Microsoft szoftverében lévő hiba. Hanem az a feltételezés, hogy a hívó, aki „IT-támogatásnak" mondja magát, valóban az. Az alkalmazottaknak szkeptikusnak kell lenniük minden nem kért hívással vagy szöveges üzenettel szemben, amely arra kéri őket, hogy állítsák vissza a hitelesítő adataikat, hagyjanak jóvá egy bejelentkezési kérést, vagy telepítsenek bármit, még akkor is, ha a hívó tájékozottnak tűnik a belső rendszerekről, vagy valódi alkalmazotti neveket használ.

A szervezeteknek is felül kell vizsgálniuk, hogyan ellenőrzik és monitorozzák a BYOD-eszközöket, mivel egy személyes telefon, amely hozzáfér a vállalati felhőszolgáltatásokhoz, közvetlen útvonallá válhat érzékeny adatokhoz anélkül, hogy valaha is hozzáérne egy vállalati tulajdonú laptophoz.

Gyakorlati tanulságok

  • Ellenőrizze bármely IT-ügyfélszolgálati kapcsolatfelvételt egy ismert belső csatornán keresztül, mielőtt bármit tenne, soha ne a hívó által megadott számon vagy módon.
  • Engedélyezzen többtényezős hitelesítést, amely többre van szükség egy egyszerű jóváhagyási koppintásnál, mivel az MFA-fáradtság és a társadalmi mérnöki tevékenység gyakran kéz a kézben járnak.
  • Kérdezze meg munkáltatóját a BYOD biztonsági szabályzatokról, beleértve azt is, hogy a Microsoft 365-höz hozzáférő személyes eszközök feltételes hozzáférési szabályok vagy eszközmegfelelőségi ellenőrzések hatálya alá tartoznak-e.
  • Jelentse azonnal a gyanús hívásokat vagy szöveges üzeneteket, amelyek IT-tól valónak mondják magukat, még akkor is, ha nem tett semmit, hogy a biztonsági csapatok nyomon követhessek a szélesebb kampányt.

Az ehhez hasonló hangos adathalász kampányok azért sikeresek, mert az emberi bizalmat célozzák a szoftveres sebezhetőségek helyett. A váratlan hívásokkal szembeni óvatosság és a kérések hivatalos csatornákon keresztül történő megerősítése továbbra is az egyik legegyszerűbb és leghatékonyabb védekezés.