Недавно выявленный кластер угроз, известный как PREY-0058, нацелен на корпоративные учетные записи Microsoft 365 через сочетание старомодной социальной инженерии и современного хищения токенов. Согласно исследованию, освещенному The Hacker News, группа использует вишинг-звонки в службу поддержки (голосовую социальную инженерию) в сочетании с кражей токенов сеанса по схеме «злоумышленник посередине» (AitM), чтобы проникнуть в Microsoft 365 и другие SaaS-платформы, а затем шантажировать жертв похищенными данными. Эта кампания напоминает о том, что даже правильно настроенная многофакторная аутентификация (MFA) может быть обойдена, когда злоумышленники нацеливаются на людей и процессы вокруг нее, а не на сам экран входа.

Что такое PREY-0058 и как работает схема с фальшивой службой поддержки

PREY-0058 — это обозначение данного кластера атак, чей метод основан на выдаче себя за IT-поддержку. Вместо того чтобы отправлять фишинговое письмо в надежде, что кто-то перейдет по ссылке, злоумышленники, по сообщениям, звонят сотрудникам, руководителям или в IT-службы поддержки, выдавая себя за легитимный технический персонал. Это вишинг: голосовая социальная инженерия, предназначенная для быстрого установления доверия и оказания давления на цель, чтобы она действовала, не успев проверить, с кем на самом деле разговаривает.

Цель таких звонков обычно — убедить цель сбросить пароль, одобрить запрос на вход или передать одноразовый код. Поскольку запрос якобы исходит от внутреннего IT-ресурса, он обходит инстинкт, который многие сотрудники выработали в отношении подозрительных писем. Вишинг использует пробел, который инструменты защиты электронной почты закрыть не могут: телефонный звонок ощущается личным и срочным так, как сообщение во входящих — нет.

Как атаки «злоумышленник посередине» обходят MFA

Что делает PREY-0058 особенно эффективным, так это вторая половина сценария: кража токенов по схеме «злоумышленник посередине». В атаке AitM злоумышленник не просто крадет имя пользователя и пароль. Вместо этого он встраивается между жертвой и реальным сервисом входа, часто используя убедительную поддельную страницу аутентификации. Когда жертва входит в систему и завершает шаг MFA, прокси-сервер злоумышленника перехватывает полученный токен сеанса — фрагмент данных, подтверждающий, что пользователь уже прошел аутентификацию.

Это важно, потому что украденный токен сеанса позволяет злоумышленнику полностью пропустить процесс входа. Ему не нужно угадывать пароль или обманом заставлять кого-то повторно одобрить push-уведомление. Он просто повторно использует перехваченный токен для доступа к Microsoft 365, как если бы он был легитимным пользователем, включая MFA. Это техника, которая уже использовалась против сред Microsoft 365, но сочетание ее с живым вишинг-звонком для получения первоначального доступа или сброса учетных данных добавляет слой человеческой манипуляции, который чисто технические меры защиты с трудом улавливают.

Кто является целью и какие данные под угрозой

Отчеты о PREY-0058 указывают на то, что кампания сосредоточена на краже данных из Microsoft 365 и других SaaS-сервисов, с конечной целью вымогательства, а не простого захвата учетных записей для спама или мошенничества. Эта схема — получение доступа, выгрузка конфиденциальных файлов или переписки, затем требование оплаты, чтобы предотвратить раскрытие, — отражает более широкий сдвиг в киберпреступности в сторону кражи данных и вымогательства вместо традиционного шифрования программами-вымогателями. Руководители и другие ценные сотрудники, по-видимому, находятся в центре внимания, вероятно, потому, что их почтовые ящики и облачные хранилища содержат конфиденциальную финансовую, юридическую или стратегическую информацию, которая служит эффективным рычагом при попытке вымогательства.

Это вписывается в более широкую тенденцию, зафиксированную в отрасли: социальная инженерия, все более усиливаемая убедительными методами выдачи себя за других, опережает существующие меры защиты многих организаций. Недавний опрос об ИИ-фишинге и дипфейках показал, что большинство бизнес-лидеров уверены в своей защищенности, даже несмотря на то, что голосовые и ИИ-усиленные атаки с выдачей себя за других продолжают добиваться успеха. PREY-0058 — это реальный пример разрыва между уверенностью и готовностью.

Что это значит для вас

Если ваша организация полагается на Microsoft 365, эта кампания — сигнал обратить внимание не только на надежность паролей и уровень внедрения MFA. Злоумышленники адаптировались к миру, где MFA является стандартом, и теперь они нацеливаются на процессы проверки вокруг нее, включая службы поддержки, сброс паролей и телефонные запросы в поддержку. Сотрудникам, особенно руководителям и IT-персоналу, необходимо знать, что телефонный звонок с утверждением, будто он от внутренней поддержки, не является автоматически заслуживающим доверия только потому, что звучит официально.

Практические шаги для защиты корпоративных учетных записей

Организации могут снизить свою подверженность атакам, подобным PREY-0058, с помощью нескольких конкретных изменений. Службы поддержки должны использовать строгие процедуры проверки личности для любого запроса на сброс пароля или повторную настройку MFA, в идеале требуя обратного звонка на известный номер или проверки через отдельный, заранее установленный канал, а не полагаясь на слова звонящего. Командам безопасности также следует рассмотреть методы аутентификации, устойчивые к фишингу, например аппаратные ключи безопасности, которые гораздо сложнее перехватить через AitM-прокси, чем одноразовые коды или push-подтверждения. Мониторинг аномального использования токенов сеанса, например входов из неожиданных мест сразу после взаимодействия со службой поддержки, может помочь обнаружить вторжение до выгрузки данных. Наконец, регулярное обучение, которое конкретно охватывает сценарии вишинга, а не только фишинг по электронной почте, дает сотрудникам алгоритм действий, когда звонок кажется подозрительным.

Более широкий урок из PREY-0058 заключается в том, что вишинг-атака на Microsoft 365 добивается успеха, эксплуатируя пробелы в доверии и процессах, а не технические уязвимости самой платформы. Пока злоумышленники продолжают сочетать социальную инженерию с технической кражей токенов, многоуровневая защита, учитывающая человеческое поведение, больше не является опцией. Уделите несколько минут на этой неделе, чтобы пересмотреть политику проверки личности в вашей службе поддержки и убедиться, что ваша команда знает, как на самом деле выглядит легитимный IT-запрос.