O nouă întorsătură a unui vechi truc: Vishing-ul întâlnește automatizarea

Grupul de amenințări cunoscut sub numele UNC6671 a găsit o modalitate de a combina o tactică de inginerie socială de modă veche cu automatizări moderne, iar rezultatele se dovedesc costisitoare pentru organizațiile care îi cad în plasă. Conform raportărilor privind activitatea grupului, UNC6671 se dă drept personal al serviciului de asistență IT intern, apelând angajații pentru a-i păcăli să predea accesul la conturile lor Microsoft 365 și Okta. Odată intrați, aceștia fură token-uri de sesiune active, ceea ce le permite atacatorilor să ocolească în totalitate parolele și autentificarea multi-factor, apoi automatizează furtul datelor corporative în scopul extorcării.

Ceea ce face această campanie remarcabilă nu este metoda inițială de contact. Voice phishing-ul, sau „vishing-ul”, este o tactică cunoscută de ani de zile. Ceea ce contează este stratul de automatizare adăugat peste aceasta, care transformă un singur apel telefonic reușit într-o operațiune scalabilă de furt de date, capabilă să recolteze în liniște fișiere și comunicații într-un întreg mediu Microsoft 365 înainte ca cineva să observe.

Cum funcționează de fapt atacul

Atacul începe de obicei cu un apel telefonic. Un angajat primește ceea ce pare a fi un apel de rutină din partea echipei de asistență IT a companiei, făcând adesea referire la o problemă tehnică plauzibilă, cum ar fi o problemă de autentificare sau blocarea contului. Apelantul ghidează victima prin pași care, în final, determină predarea unui token de sesiune activ sau a unor date de autentificare asociate conturilor Microsoft 365 sau Okta – platforma de identitate pe care multe organizații o folosesc pentru a gestiona accesul single sign-on la instrumentele lor cloud.

Token-urile de sesiune sunt deosebit de valoroase pentru atacatori, deoarece reprezintă o sesiune deja autentificată. În loc să fie nevoie să spargă o parolă sau să învingă autentificarea multi-factor, atacatorul pur și simplu reutilizează token-ul pentru a se da drept utilizatorul legitim, adesea fără a declanșa alertele pe care le-ar genera o autentificare nouă și suspectă.

După ce accesul este stabilit, UNC6671 se pare că a automatizat procesul de extragere a datelor din mediul Microsoft 365 compromis. În loc ca un operator uman să scormonească manual prin căsuțele poștale și unitățile partajate, instrumente scriptate fac munca grea, colectând e-mailuri, fișiere și alte materiale sensibile la scară largă. Datele furate devin apoi monedă de schimb într-o schemă de extorcare, grupul amenințând că va divulga sau va vinde informațiile dacă nu se face plata.

Acest tipar reflectă ceea ce cercetătorii au documentat în atacurile împotriva fondurilor speculative legate de același grup de extorcare, unde firme financiare au fost vizate folosind tactici similare de inginerie socială și extorcare a datelor. Organizațiile din domeniul serviciilor financiare tind să fie ținte atractive, deoarece dețin volume mari de date sensibile ale clienților și se confruntă adesea cu presiunea de a rezolva incidentele rapid și discret.

De ce contează acest lucru dincolo de titlurile despre breșe

Ar fi tentant să tratăm acest caz ca pe o altă poveste despre o breșă corporativă, dar implicațiile asupra confidențialității se extind. Atunci când un grup de amenințări deturnează sesiunea Microsoft 365 a unui angajat, nu accesează doar fișierele interne ale companiei. Pot obține vizibilitate asupra înregistrărilor clienților, datelor personale ale clienților sau partenerilor și comunicațiilor interne care nu au fost niciodată destinate să părăsească organizația.

Deoarece accesul inițial se bazează pe inginerie socială, nu pe un exploit tehnic, instrumentele tradiționale de securitate, precum aplicarea de patch-uri sau detectarea la nivel de punct final, nu opresc atacul la sursă. Vulnerabilitatea exploatată este încrederea umană, mai precis, presupunerea rezonabilă a unui angajat că un apel care pretinde că vine de la suportul IT provine într-adevăr de acolo. Acest lucru face ca acest stil de atac să fie greu de eliminat complet doar prin tehnologie și pune mai multă greutate pe procesele de instruire și verificare organizațională.

Și dimensiunea automatizării contează. Odată ce un token de sesiune este furat, viteza și amploarea cu care datele pot fi exfiltrate lasă o fereastră tot mai îngustă pentru echipele de securitate de a detecta și de a răspunde înainte ca volume semnificative de informații sensibile să fi dispărut deja.

Ce înseamnă acest lucru pentru tine

Dacă lucrezi într-o organizație care utilizează Microsoft 365 sau Okta, așa cum fac majoritatea angajatorilor mari, această campanie este un memento că propria ta vigilență în timpul unui apel IT aparent de rutină contează mai mult decât ar putea părea. Departamentele IT legitime rareori cer angajaților să citească coduri de unică folosință, să aprobe solicitări de autentificare neașteptate sau să navigheze către pagini de resetare necunoscute în timpul unui apel nesolicitat.

Pentru persoane fizice, concluzia este mai puțin despre descărcarea de software nou și mai mult despre obiceiuri. Fii sceptic în privința apelurilor nesolicitate care solicită acces la cont, chiar dacă apelantul pare să cunoască sistemele interne ale companiei. Verifică cererile printr-un canal separat și cunoscut, de exemplu, sunând înapoi la departamentul IT folosind un număr din lista internă, nu unul furnizat de apelant.

Măsuri concrete

Câțiva pași practici îți pot reduce expunerea la acest tip de atac:

  • Tratează cu prudență apelurile nesolicitate de suport IT, în special cele care solicită coduri de autentificare, aprobări de sesiune sau resetări de parolă.
  • Verifică orice cerere IT printr-un număr de telefon obținut independent sau printr-un sistem intern de chat, nu prin numărul de apel invers oferit în timpul apelului suspect.
  • Raportează imediat echipei de securitate apelurile neobișnuite de la suport, chiar dacă nu ai împărtășit nicio informație, deoarece acestea pot indica faptul că organizația ta este vizată.
  • Dacă bănuiești că sesiunea ta a fost compromisă, solicită echipei IT să revoce token-urile active și să impună o autentificare proaspătă cu autentificare multi-factor.

Campania UNC6671 arată că, pe măsură ce organizațiile își întăresc apărările tehnice, atacatorii vizează din ce în ce mai mult stratul uman. Rămânerea vigilentă la tentativele de inginerie socială rămâne una dintre cele mai eficiente și mai ieftine apărări disponibile pentru angajații obișnuiți.