Un grup de amenințări recent identificat, cunoscut sub numele de PREY-0058, vizează conturi corporative Microsoft 365 printr-o combinație de inginerie socială de modă veche și furt modern de tokenuri. Conform cercetărilor prezentate de The Hacker News, grupul folosește apeluri vishing (voice phishing) către serviciul de asistență, combinate cu furtul de tokenuri de sesiune prin intermediul atacurilor adversary-in-the-middle (AitM), pentru a pătrunde în Microsoft 365 și alte platforme SaaS, apoi șantajează victimele cu datele furate. Campania este o reamintire că chiar și autentificarea multi-factor (MFA) bine configurată poate fi învinsă atunci când atacatorii vizează oamenii și procesele din jurul ei, nu doar ecranul de autentificare.
Ce Este PREY-0058 și Cum Funcționează Schema cu Serviciul de Asistență
PREY-0058 este denumirea dată acestui cluster de atacuri, iar metoda sa se concentrează pe simularea personalului de suport IT. În loc să trimită un e-mail de phishing și să spere că cineva va da click pe un link, atacatorii, potrivit rapoartelor, fac apeluri telefonice către angajați, directori sau serviciile de asistență IT, pretinzând că sunt personal tehnic de suport legitim. Acesta este vishing: inginerie socială bazată pe voce, concepută pentru a construi rapid încredere și a presa ținta să acționeze înainte să se gândească să verifice cu cine vorbește de fapt.
Scopul acestor apeluri este de obicei să convingă ținta să reseteze o parolă, să aprobe o cerere de autentificare sau să divulge un cod de unică folosință. Deoarece cererea pare să vină dintr-o resursă IT internă, ea ocolește instinctul pe care mulți angajați l-au dezvoltat în legătură cu e-mailurile suspecte. Vishingul exploatează un gol pe care instrumentele de securitate pentru e-mail nu îl pot acoperi: un apel telefonic pare personal și urgent într-un mod în care un mesaj din inbox nu pare.
Cum Ocolesc Atacurile Adversary-in-the-Middle Autentificarea MFA
Ceea ce face PREY-0058 deosebit de eficient este a doua parte a tacticii sale: furtul de tokenuri prin adversary-in-the-middle. Într-un atac AitM, actorul amenințător nu fură doar un nume de utilizator și o parolă. În schimb, se interpune între victimă și serviciul real de autentificare, folosind adesea o pagină de autentificare falsă și convingătoare. Când victima se autentifică și completează pasul MFA, proxy-ul atacatorului capturează tokenul de sesiune rezultat, adică datele care dovedesc că utilizatorul este deja autentificat.
Acest lucru contează pentru că un token de sesiune furat permite atacatorului să sară peste procesul de autentificare în totalitate. Nu trebuie să ghicească o parolă sau să păcălească pe cineva să aprobe o notificare push a doua oară. Pur și simplu refolosește tokenul capturat pentru a accesa Microsoft 365 ca și cum ar fi utilizatorul legitim, MFA inclus. Este o tehnică folosită anterior împotriva mediilor Microsoft 365, dar combinarea ei cu un apel vishing live pentru a obține acces inițial sau pentru a reseta acreditările adaugă un strat de manipulare umană pe care apărările tehnice singure abia dacă îl pot detecta.
Cine Este Vizat și Ce Date Sunt în Risc
Rapoartele despre PREY-0058 indică faptul că această campanie se concentrează pe furtul de date din Microsoft 365 și alte servicii SaaS, cu scopul final de șantaj, nu simpla preluare a contului pentru spam sau fraudă. Acest model — obținerea accesului, exfiltrarea fișierelor sau comunicațiilor sensibile, apoi cererea de plată pentru a preveni divulgarea — reflectă o schimbare mai largă în criminalitatea cibernetică, spre furtul de date și șantaj, mai degrabă decât criptarea tradițională de tip ransomware. Directorii și alți angajați de mare valoare par să fie un focus principal, probabil pentru că căsuțele lor de e-mail și stocarea în cloud conțin tipul de informații financiare, juridice sau strategice sensibile care fac o pârghie eficientă într-o tentativă de șantaj.
Aceasta se încadrează într-o tendință mai largă documentată în industrie: ingineria socială, tot mai potențată de tactici convingătoare de impersonare, depășește apărările existente ale multor organizații. Un sondaj recent despre phishing AI și deepfakes a constatat că majoritatea liderilor de afaceri se simt încrezători în postura lor de securitate chiar și în timp ce atacurile de impersonare bazate pe voce și asistate de AI continuă să aibă succes. PREY-0058 este un exemplu real al acestui decalaj între încredere și pregătire.
Ce Înseamnă Acest Lucru Pentru Tine
Dacă organizația ta se bazează pe Microsoft 365, această campanie este un semnal să privești dincolo de puterea parolelor și ratele de înscriere MFA. Atacatorii s-au adaptat la o lume în care MFA este standard și acum vizează procesele de verificare din jurul său, inclusiv serviciile de asistență, resetările de parole și cererile de suport telefonic. Angajații, în special directorii și personalul IT, trebuie să știe că un apel telefonic care pretinde că vine de la suportul intern nu este automat demn de încredere doar pentru că sună oficial.
Pași Practici pentru Protejarea Conturilor Corporative
Organizațiile își pot reduce expunerea la atacuri precum PREY-0058 cu câteva schimbări concrete. Serviciile de asistență ar trebui să folosească proceduri stricte de verificare a identității pentru orice cerere de resetare a parolei sau reînscriere MFA, ideal cerând un apel înapoi către un număr cunoscut sau verificarea printr-un canal separat, prestabilit, în loc să se bazeze pe cuvântul apelantului. Echipele de securitate ar trebui, de asemenea, să ia în considerare metode de autentificare rezistente la phishing, cum ar fi cheile de securitate hardware, care sunt mult mai greu de interceptat de proxy-urile AitM decât codurile de unică folosință sau aprobările push. Monitorizarea utilizării anormale a tokenurilor de sesiune, cum ar fi autentificările din locații neașteptate imediat după o interacțiune cu serviciul de asistență, poate ajuta la prinderea unei intruziuni înainte ca datele să fie exfiltrate. În cele din urmă, instruirea regulată care acoperă specific scenarii de vishing, nu doar phishing prin e-mail, oferă angajaților un plan de urmat atunci când un apel pare suspect.
Concluzia mai largă din PREY-0058 este că un atac de vishing pe Microsoft 365 reușește prin exploatarea golurilor de încredere și proces, nu prin vulnerabilități tehnice în platforma însăși. Pe măsură ce atacatorii continuă să îmbine ingineria socială cu furtul tehnic de tokenuri, apărările în straturi care țin cont de comportamentul uman nu mai sunt opționale. Alocă câteva minute în această săptămână pentru a revedea politica de verificare a serviciului de asistență din organizația ta și confirmă că echipa ta știe cum arată de fapt o cerere IT legitimă.




