Un Val de Atacuri Construit pe Încrederea de Zi cu Zi

Pe parcursul lunii august, cercetătorii în securitate au urmărit un grup de atacuri cibernetice în Statele Unite și Europa care nu s-au bazat pe programe malware exotice sau exploit-uri de tip zero-day. În schimb, atacatorii au transformat instrumentele pe care afacerile le folosesc în fiecare zi, autentificările Microsoft 365, software-ul de monitorizare și administrare remote (RMM) și documentele de afaceri obișnuite, în căi de compromitere.

Acesta este motivul pentru care campania este notabilă. Mai degrabă decât să spargă firewall-uri sau să exploateze software neactualizat, atacatorii s-au bazat pe faptul că angajații au încredere în platformele în care se autentifică în fiecare dimineață și în furnizorii care își administrează remote sistemele IT. Această încredere, odată abuzată, devine una dintre cele mai eficiente suprafețe de atac disponibile.

Cum Funcționează Deturnarea Sesiunilor Microsoft 365

În centrul acestei campanii se află o tehnică cunoscută sub numele de deturnare de sesiune. Mai degrabă decât să fure direct un nume de utilizator și o parolă, atacatorii interceptează sau fură token-ul de autentificare, sau „cookie-ul de sesiune”, pe care Microsoft 365 îl generează după ce un utilizator se autentifică cu succes și finalizează autentificarea multi-factor. Deoarece acel token demonstrează că sesiunea este deja verificată, un atacator care îl obține poate deveni efectiv utilizatorul autentificat, fără a mai avea nevoie vreodată de parola originală.

Acest lucru este important deoarece autentificarea multi-factor, considerată mult timp o apărare puternică împotriva furtului de credențiale, nu oprește un atacator care a capturat deja o sesiune validă. Evenimentul de autentificare a avut deja loc în mod legitim din perspectiva victimei. Odată intră, atacatorii pot accesa e-mailuri, fișiere partajate, calendare și comunicări interne legate de acel cont Microsoft 365, adesea fără a declanșa tipurile de alerte pe care le-ar ridica o încercare eșuată de autentificare sau o notificare privind un dispozitiv nou.

Instrumentele de Administrare Remote și Documentele de Afaceri ca Puncte de Intrare

Aceeași campanie din august s-a bazat și pe software-ul de monitorizare și administrare remote (RMM), tipul de instrument pe care departamentele IT și furnizorii de servicii gestionate îl folosesc pentru a instala actualizări, a rezolva probleme și a menține sistemele de la distanță. Când atacatorii obțin acces la aceste instrumente, fie prin deturnarea credențialelor, fie prin exploatarea configurațiilor slabe, ei moștenesc același nivel de acces de încredere pe care l-ar avea un administrator IT legitim. Aceasta poate însemna abilitatea de a trimite fișiere, de a rula comenzi sau de a se deplasa printr-o întreagă rețea de dispozitive conectate cu frecare minimă.

Documentele de afaceri obișnuite au jucat, de asemenea, un rol. Fișierele care arată ca facturi, contracte sau memo-uri interne sunt încă una dintre cele mai sigure modalități de a determina un angajat să dea clic pe un link sau să deschidă o atașare, tocmai pentru că nu par suspecte. Combinate cu deturnarea de sesiune și abuzul de RMM, un singur document convingător poate fi primul domino dintr-o intruziune mult mai mare.

Acest tipar reflectă o tendință mai largă în aplicarea legii în domeniul criminalității cibernetice, unde autoritățile au vizat din ce în ce mai mult infrastructura și persoanele din spatele atacurilor la scară largă, mai degrabă decât doar incidente individuale. Acțiuni de sancționare precum cea împotriva administratorului operațiunii ransomware Trickbot arată cum guvernele încearcă să perturbe ecosistemul care face aceste campanii profitabile, chiar și pe măsură ce noi variațiuni ale tehnicilor vechi continuă să apară.

Ce Înseamnă Acest Lucru Pentru Tine

Pentru majoritatea persoanelor, această campanie este o reamintire că parolele puternice și chiar autentificarea multi-factor nu sunt o plasă de siguranță completă dacă un token de sesiune poate fi furat prin phishing sau malware. Pentru angajații din întreprinderile mici și mijlocii în special, unde resursele IT pot fi limitate și instrumentele RMM sunt folosite frecvent de furnizorii externi, riscul acestui tip de abuz este real.

Dacă folosești Microsoft 365 pentru muncă, fii atent la solicitările neașteptate de re-autentificare, locațiile de autentificare necunoscute semnalate în notificările de securitate sau cererile de aprobare a unui dispozitiv pe care nu îl recunoști. Dacă organizația ta se bazează pe un furnizor IT terț care folosește software de administrare remote, merită să întrebi cum este securizat și monitorizat acest acces. Și, ca întotdeauna, tratează documentele neașteptate, în special cele care cer acțiune rapidă, cu un scepticism sănătos înainte de a le deschide.

Recomandări Acționabile

  • Revizuiește periodic jurnalele de activitate de autentificare Microsoft 365 și raportează imediat orice sesiune sau locație necunoscută.
  • Întreabă-ți furnizorul IT sau echipa internă cum este autentificat accesul la software-ul RMM și dacă monitorizarea sesiunilor este în vigoare.
  • Evită să deschizi documente de afaceri, facturi sau atașamente neașteptate fără a verifica expeditorul printr-un canal separat.
  • Ia în considerare activarea politicilor de acces condiționat și a ferestrelor mai scurte de expirare a sesiunii pentru conturile cloud acolo unde este posibil.
  • Rămâi informat despre modul în care atacatorii se adaptează pentru a ocoli autentificarea multi-factor, deoarece deturnarea sesiunii Microsoft 365 demonstrează că MFA singură nu este o apărare garantată.

Valul de atacuri din august nu a necesitat malware nou sofisticat pentru a reuși. A reușit exploatând încrederea de zi cu zi pe care afacerile o pun în autentificările familiare, în furnizorii familiari și în tipurile de fișiere familiare. A rămâne vigilent la această realitate este una dintre cele mai simple și mai eficiente apărări disponibile.