Nowo zidentyfikowany klaster zagrożeń znany jako PREY-0058 atakuje firmowe konta Microsoft 365 poprzez połączenie staromodnej inżynierii społecznej i nowoczesnej kradzieży tokenów. Według badań opisanych przez The Hacker News, grupa wykorzystuje rozmowy vishingowe (phishing głosowy) podszywające się pod help desk w połączeniu z kradzieżą tokenów sesji typu adversary-in-the-middle (AitM), aby włamać się do Microsoft 365 i innych platform SaaS, a następnie szantażować ofiary skradzionymi danymi. Kampania ta przypomina, że nawet dobrze skonfigurowane uwierzytelnianie wieloskładnikowe (MFA) może zostać pokonane, gdy atakujący celują w ludzi i procesy wokół niego, a nie w sam ekran logowania.
Czym jest PREY-0058 i jak działa oszustwo na help desk
PREY-0058 to oznaczenie nadane temu klastrowi ataków, którego metoda koncentruje się na podszywaniu się pod pomoc techniczną IT. Zamiast wysyłać e-mail phishingowy i liczyć na kliknięcie linku przez ofiarę, atakujący rzekomo wykonują rozmowy telefoniczne do pracowników, kadry kierowniczej lub help desków IT, podając się za legalny personel wsparcia technicznego. To jest vishing: głosowa inżynieria społeczna zaprojektowana tak, aby szybko zbudować zaufanie i wywrzeć presję na celu, zanim ten zdąży zweryfikować, z kim faktycznie rozmawia.
Celem tych rozmów jest zazwyczaj przekonanie ofiary do zresetowania hasła, zatwierdzenia monitu logowania lub podania jednorazowego kodu. Ponieważ prośba wydaje się pochodzić od wewnętrznego zasobu IT, omija instynkt, który wielu pracowników wykształciło w odniesieniu do podejrzanych e-maili. Vishing wykorzystuje lukę, której narzędzia do zabezpieczania poczty e-mail nie są w stanie zamknąć: rozmowa telefoniczna wydaje się osobista i pilna w sposób, w jaki wiadomość w skrzynce odbiorczej nie jest.
Jak ataki typu adversary-in-the-middle omijają MFA
To, co czyni PREY-0058 szczególnie skutecznym, to druga połowa jego scenariusza działania: kradzież tokenów typu adversary-in-the-middle. W ataku AitM zagrożenie nie tylko kradnie nazwę użytkownika i hasło. Zamiast tego wstawia się między ofiarę a prawdziwą usługę logowania, często używając przekonującej fałszywej strony uwierzytelniania. Gdy ofiara loguje się i wykonuje krok MFA, proxy atakującego przechwytuje powstały token sesji — fragment danych potwierdzający, że użytkownik jest już uwierzytelniony.
To ma znaczenie, ponieważ skradziony token sesji pozwala atakującemu całkowicie pominąć proces logowania. Nie musi zgadywać hasła ani oszukiwać kogoś, aby po raz drugi zatwierdził powiadomienie push. Po prostu ponownie używa przechwyconego tokenu, aby uzyskać dostęp do Microsoft 365 tak, jakby był legalnym użytkownikiem, z MFA i wszystkim innym. To technika, która była już stosowana przeciwko środowiskom Microsoft 365, ale połączenie jej z rozmową vishingową na żywo w celu uzyskania początkowego dostępu lub zresetowania poświadczeń dodaje warstwę ludzkiej manipulacji, którą sama obrona techniczna ma trudności wychwycić.
Kto jest celem ataków i jakie dane są zagrożone
Raporty na temat PREY-0058 wskazują, że kampania koncentruje się na kradzieży danych z Microsoft 365 i innych usług SaaS, a jej końcowym celem jest wymuszenie, a nie zwykłe przejęcie konta w celu spamu lub oszustw. Ten wzorzec — uzyskanie dostępu, eksfiltracja poufnych plików lub komunikacji, a następnie żądanie zapłaty w zamian za nieujawnianie — odzwierciedla szerszą zmianę w cyberprzestępczości w kierunku kradzieży danych i wymuszeń, a nie tradycyjnego szyfrowania ransomware. Kadra kierownicza i inni pracownicy o wysokiej wartości wydają się być w centrum uwagi, prawdopodobnie dlatego, że ich skrzynki pocztowe i magazyny w chmurze zawierają tego rodzaju poufne informacje finansowe, prawne lub strategiczne, które stanowią skuteczną dźwignię w próbie wymuszenia.
To wpisuje się w szerszy trend udokumentowany w całej branży: inżynieria społeczna, coraz bardziej wzmacniana przez przekonujące taktyki podszywania się, wyprzedza istniejące zabezpieczenia wielu organizacji. Niedawne badanie dotyczące phishingu AI i deepfake'ów wykazało, że większość liderów biznesowych czuje się pewnie w swojej postawie bezpieczeństwa, nawet gdy ataki podszywania się głosowego i wspomaganego przez AI nadal odnosi sukcesy. PREY-0058 to prawdziwy przykład tej luki między pewnością siebie a gotowością.
Co to oznacza dla Ciebie
Jeśli Twoja organizacja polega na Microsoft 365, ta kampania jest sygnałem, aby spojrzeć poza siłę haseł i wskaźniki rejestracji MFA. Atakujący dostosowali się do świata, w którym MFA jest standardem, i teraz celują w procesy weryfikacji wokół niego, w tym help deski, resetowanie haseł i wsparcie telefoniczne. Pracownicy, zwłaszcza kadra kierownicza i personel IT, muszą wiedzieć, że rozmowa telefoniczna podająca się za wewnętrzne wsparcie nie jest automatycznie godna zaufania tylko dlatego, że brzmi oficjalnie.
Praktyczne kroki w celu ochrony kont firmowych
Organizacje mogą zmniejszyć swoją ekspozycję na ataki takie jak PREY-0058 dzięki kilku konkretnym zmianom. Help deski powinny stosować rygorystyczne procedury weryfikacji tożsamości w przypadku każdej prośby o reset hasła lub ponowną rejestrację MFA, najlepiej wymagając oddzwonienia na znany numer lub weryfikacji przez osobny, wcześniej ustanowiony kanał, zamiast polegać na słowach dzwoniącego. Zespoły bezpieczeństwa powinny również rozważyć metody uwierzytelniania odporne na phishing, takie jak sprzętowe klucze bezpieczeństwa, które są znacznie trudniejsze do przechwycenia przez proxy AitM niż jednorazowe kody lub zatwierdzenia push. Monitorowanie nietypowego użycia tokenów sesji, takiego jak logowania z nieoczekiwanych lokalizacji bezpośrednio po interakcji z help deskiem, może pomóc wykryć włamanie, zanim dane zostaną eksfiltrowane. Wreszcie, regularne szkolenia obejmujące konkretnie scenariusze vishingu, nie tylko phishing e-mailowy, dają pracownikom gotowy scenariusz postępowania, gdy rozmowa wydaje się podejrzana.
Szersza lekcja z PREY-0058 jest taka, że atak vishingowy na Microsoft 365 odnosi sukces, wykorzystując luki w zaufaniu i procesach, a nie luki techniczne w samej platformie. Ponieważ atakujący nadal łączą inżynierię społeczną z techniczną kradzieżą tokenów, warstwowe zabezpieczenia uwzględniające ludzkie zachowanie nie są już opcjonalne. Poświęć kilka minut w tym tygodniu na przegląd polityki weryfikacji help desku w swojej organizacji i upewnij się, że Twój zespół wie, jak faktycznie wygląda legalna prośba IT.




