Волна атак, построенная на повседневном доверии

На протяжении августа исследователи безопасности отслеживали кластер кибератак в США и Европе, которые не полагались на экзотические вредоносные программы или эксплойты нулевого дня. Вместо этого злоумышленники превратили инструменты, которые бизнес использует каждый день, — логины Microsoft 365, программное обеспечение для удаленного мониторинга и управления (RMM) и обычные деловые документы, — в пути для компрометации.

Именно это делает кампанию примечательной. Вместо того чтобы взламывать брандмауэры или эксплуатировать необновленное программное обеспечение, злоумышленники опирались на тот факт, что сотрудники доверяют платформам, в которые они входят каждое утро, и поставщикам, которые удаленно управляют их ИТ-системами. Это доверие, однажды нарушенное, становится одной из самых эффективных поверхностей атак.

Как работает захват сеансов Microsoft 365

В центре этой кампании находится техника, известная как захват сеанса. Вместо того чтобы напрямую красть имя пользователя и пароль, злоумышленники перехватывают или похищают токен аутентификации, или «сеансовый cookie», который Microsoft 365 генерирует после успешного входа пользователя и завершения многофакторной аутентификации. Поскольку этот токен подтверждает, что сеанс уже проверен, злоумышленник, получивший его, может фактически стать вошедшим пользователем, не нуждаясь более в исходном пароле.

Это важно, потому что многофакторная аутентификация, долгое время считавшаяся надежной защитой от кражи учетных данных, не останавливает злоумышленника, который уже захватил действительный сеанс. Событие входа уже произошло легитимно с точки зрения жертвы. Оказавшись внутри, злоумышленники могут получить доступ к электронной почте, общим файлам, календарям и внутренним коммуникациям, связанным с этой учетной записью Microsoft 365, часто не вызывая тех типов оповещений, которые возникли бы при неудачной попытке входа или уведомлении о новом устройстве.

Инструменты удаленного управления и деловые документы как точки входа

Та же августовская кампания также опиралась на программное обеспечение для удаленного мониторинга и управления (RMM) — тип инструментов, которые ИТ-отделы и управляемые поставщики услуг используют для установки обновлений, устранения неполадок и обслуживания систем удаленно. Когда злоумышленники получают доступ к этим инструментам, либо путем захвата учетных данных, либо путем эксплуатации слабых конфигураций, они наследуют тот же уровень доверенного доступа, который имел бы легитимный ИТ-администратор. Это может означать возможность отправлять файлы, выполнять команды или перемещаться по целой сети подключенных устройств с минимальным сопротивлением.

Обычные деловые документы также сыграли свою роль. Файлы, которые выглядят как счета, контракты или внутренние служебные записки, по-прежнему являются одним из самых надежных способов заставить сотрудника перейти по ссылке или открыть вложение, именно потому, что они не выглядят подозрительно. В сочетании с захватом сеансов и злоупотреблением RMM один убедительный документ может стать первой костяшкой домино в гораздо более крупном вторжении.

Эта закономерность перекликается с более широкой тенденцией в правоприменении в области киберпреступности, где власти все чаще нацеливаются на инфраструктуру и лиц, стоящих за широкомасштабными атаками, а не только на отдельные инциденты. Такие меры, как санкции против администратора операции с вымогательским ПО Trickbot, показывают, как правительства пытаются разрушить экосистему, которая делает эти кампании прибыльными, даже когда появляются новые вариации старых техник.

Что это значит для вас

Для большинства людей эта кампания является напоминанием о том, что надежные пароли и даже многофакторная аутентификация не являются полной страховкой, если токен сеанса может быть украден через фишинг или вредоносное ПО. Для сотрудников малых и средних предприятий, особенно там, где ИТ-ресурсы могут быть ограничены, а RMM-инструменты часто используются внешними поставщиками, риск такого рода злоупотреблений реален.

Если вы используете Microsoft 365 для работы, обращайте внимание на неожиданные запросы на повторную аутентификацию, незнакомые места входа, отмеченные в уведомлениях безопасности, или запросы на подтверждение устройства, которое вы не узнаете. Если ваша организация полагается на стороннего ИТ-провайдера, использующего программное обеспечение для удаленного управления, стоит спросить, как защищен и контролируется этот доступ. И, как всегда, относитесь к неожиданным документам, особенно тем, которые требуют быстрых действий, со здоровым скептицизмом перед их открытием.

Практические выводы

  • Периодически проверяйте журналы активности входа в Microsoft 365 и немедленно сообщайте о любых незнакомых сеансах или местоположениях.
  • Спросите своего ИТ-провайдера или внутреннюю команду, как аутентифицируется доступ к RMM-программному обеспечению и осуществляется ли мониторинг сеансов.
  • Избегайте открытия неожиданных деловых документов, счетов или вложений без проверки отправителя через отдельный канал.
  • Рассмотрите возможность включения политик условного доступа и более коротких окон тайм-аута сеансов для облачных учетных записей, где это возможно.
  • Будьте в курсе того, как злоумышленники адаптируются для обхода многофакторной аутентификации, поскольку захват сеансов Microsoft 365 показывает, что MFA сама по себе не является гарантированной защитой.

Августовская волна атак не требовала сложных новых вредоносных программ для успеха. Она добилась успеха, эксплуатируя повседневное доверие, которое бизнес возлагает на знакомые логины, знакомых поставщиков и знакомые типы файлов. Осознание этой реальности — одна из самых простых и эффективных доступных защит.