Phishingul vocal găsește un nou punct slab: telefonul dumneavoastră personal

Un nou val de atacuri arată de ce linia dintre dispozitivele personale și cele profesionale contează mai mult ca niciodată. Conform relatărilor privind constatările de threat intelligence ale Microsoft, grupurile urmărite ca Storm-3032 și Storm-3121 sună și trimit mesaje text angajaților pe telefoanele lor personale, dându-se drept personal intern de la helpdesk IT. Odată ce un angajat este convins că apelul este legitim, atacatorii îl ghidează prin pași care acordă acces la conturile corporative Microsoft 365, exploatând adesea configurațiile bring-your-own-device (BYOD), unde telefoanele personale sunt folosite și pentru a se conecta la e-mailul de serviciu, Teams și SharePoint.

Ceea ce face această campanie notabilă nu este doar tactica de phishing vocal în sine. Ci ceea ce se întâmplă după ce accesul inițial este obținut. Se relatează că aceste grupuri funcționează ca brokeri de acces inițial: intră într-o rețea, folosesc Graph API al Microsoft pentru a cartografia ce date și sisteme sunt disponibile, apoi identifică ce victime sunt suficient de valoroase pentru a fi vândute sau transferate. De acolo, accesul este transmis către grupuri de extorcare, inclusiv ShinyHunters, un nume care a devenit tot mai familiar în cazurile de furt de date și extorcare.

De ce BYOD face acest atac atât de eficient

Dispozitivele personale se află în afara perimetrului de securitate pe care majoritatea companiilor îl construiesc în jurul hardware-ului corporativ. Un laptop de serviciu poate avea detectarea la endpoint, permisiuni restricționate pentru aplicații și configurații administrate de IT. Un telefon personal folosit pentru a verifica e-mailul sau a participa la un apel Teams, de obicei, nu are nimic din toate acestea. Este, de asemenea, dispozitivul pe care angajații sunt cel mai probabil să răspundă la un apel fără să stea pe gânduri, deoarece este același telefon pe care îl folosesc familia și prietenii lor.

Această diferență de încredere este exact ceea ce exploatează phishingul vocal (uneori numit vishing). Atacatorii nu au nevoie să spargă criptarea sau să găsească o vulnerabilitate software. Au nevoie de un angajat care crede că persoana de la telefon este cu adevărat de la IT și încearcă să ajute, nu să facă rău. Raportările indică faptul că atacatorii abuzează, de asemenea, de funcții legitime de colaborare, cum ar fi accesul extern în Microsoft Teams, pentru a se integra în comunicarea normală de business în loc să declanșeze semnale de alarmă evidente.

Acest tipar reflectă o tendință mai largă în multiple industrii. În atacul ransomware Jack Henry, atacatorii au folosit în mod similar un apel telefonic în loc de un exploit tehnic pentru a obține o poziție, subliniind că inginerie socială bazată pe voce a devenit un punct de intrare preferat tocmai pentru că ocolește apărările tehnice tradiționale.

Aspectul Graph API: transformarea accesului în informații

Odată ajunși într-un cont, se relatează că atacatorii folosesc Graph API al Microsoft, un instrument legitim pe care dezvoltatorii îl folosesc pentru a interacționa cu datele Microsoft 365, pentru a cartografia mediul unei organizații. Acest lucru le permite să identifice rapid ce căsuțe poștale, fișiere sau conturi de utilizator sunt cele mai valoroase, efectuând eficient recunoașterea folosind propria infrastructură a țintei. În loc să exfiltreze ei înșiși datele în fiecare caz, brokerii de acces inițial par să transfere poziții de mare valoare către grupuri de extorcare precum ShinyHunters, care se specializează în monetizarea accesului furat prin furt de date și cereri de extorcare.

Această diviziune a muncii, un grup care sparge sistemul și alt grup care încasează, oglindește ceea ce s-a observat în alte cazuri recente de breșă. În breșa de date Napoleon Perdis, înregistrările clienților furate au fost scurse și revendicate de un actor de amenințare care operează independent de cel care ar fi putut accesa inițial datele, ilustrând modul în care accesul compromis și scurgerile publice de date sunt adesea gestionate de părți complet separate.

Ce înseamnă asta pentru dumneavoastră

Dacă angajatorul dumneavoastră permite accesul BYOD la Microsoft 365, Teams sau e-mailul corporativ, sunteți un potențial punct de intrare pentru acest tip de atac, indiferent de funcția sau departamentul dumneavoastră. Riscul principal nu este o deficiență în software-ul Microsoft. Este presupunerea că un apelant care pretinde a fi „suport IT" este cine spune că este. Angajații ar trebui să fie sceptici față de orice apel sau mesaj text nesolicitat care le cere să reseteze credențiale, să aprobe o solicitare de autentificare sau să instaleze ceva, chiar dacă apelantul pare bine informat despre sistemele interne sau folosește nume reale de angajați.

Organizațiile ar trebui, de asemenea, să revizuiască modul în care dispozitivele BYOD sunt verificate și monitorizate, deoarece un telefon personal cu acces la serviciile cloud corporative poate deveni o cale directă către date sensibile fără a atinge vreodată un laptop deținut de companie.

Concluzii acționabile

  • Verificați orice contact de la helpdesk IT prin intermediul unui canal intern cunoscut înainte de a acționa, niciodată prin numărul sau metoda furnizată de apelant.
  • Activați autentificarea multi-factor care necesită mai mult decât o simplă atingere de aprobare, deoarece oboseala MFA și ingineria socială merg adesea mână în mână.
  • Întrebați angajatorul despre politicile de securitate BYOD, inclusiv dacă dispozitivele personale care accesează Microsoft 365 sunt supuse regulilor de acces condiționat sau verificărilor de conformitate a dispozitivului.
  • Raportați imediat apelurile sau mesajele text suspecte care pretind a fi de la IT, chiar dacă nu ați acționat asupra lor, astfel încât echipele de securitate să poată urmări campania mai largă.

Campaniile de phishing vocal ca aceasta reușesc pentru că vizează încrederea umană în locul vulnerabilităților software. Rămânerea precaută în privința apelurilor neașteptate și confirmarea solicitărilor prin canale oficiale rămâne una dintre cele mai simple și mai eficiente apărări disponibile.