Голосовой фишинг находит новую уязвимость: ваш личный телефон
Новая волна атак показывает, почему граница между личными и рабочими устройствами важна как никогда. Согласно публикациям о результатах анализа угроз Microsoft, группировки, отслеживаемые как Storm-3032 и Storm-3121, звонят и пишут сотрудникам на их личные телефоны, выдавая себя за сотрудников внутренней ИТ-поддержки. Как только сотрудник убеждается, что звонок легитимный, злоумышленники проводят его через шаги, которые предоставляют доступ к корпоративным аккаунтам Microsoft 365, часто эксплуатируя схемы BYOD (bring-your-own-device), где личные телефоны также используются для входа в рабочую почту, Teams и SharePoint.
Что делает эту кампанию примечательной, так это не только сама тактика голосового фишинга. Важно то, что происходит после получения первоначального доступа. Эти группировки, по сообщениям, функционируют как брокеры первоначального доступа: они проникают в сеть, используют Microsoft Graph API для изучения доступных данных и систем, а затем определяют, какие жертвы достаточно ценны для продажи или передачи. После этого доступ передаётся группам вымогателей, включая ShinyHunters — имя, которое становится всё более известным в случаях кражи данных и вымогательства.
Почему BYOD делает эту атаку настолько эффективной
Личные устройства находятся за пределами периметра безопасности, который большинство компаний выстраивают вокруг корпоративного оборудования. Рабочий ноутбук может иметь обнаружение конечных точек, ограниченные разрешения приложений и конфигурации, управляемые ИТ-отделом. Личный телефон, используемый для проверки почты или участия в звонке Teams, обычно не имеет ничего из этого. Это также устройство, на которое сотрудники с наибольшей вероятностью ответят без раздумий, поскольку это тот же телефон, которым пользуются их семья и друзья.
Именно этот разрыв в доверии и эксплуатирует голосовой фишинг (иногда называемый вишингом). Злоумышленникам не нужно взламывать шифрование или находить уязвимость в программном обеспечении. Им нужен сотрудник, который верит, что человек на другом конце провода действительно из ИТ-отдела и пытается помочь, а не навредить. Сообщения указывают, что злоумышленники также злоупотребляют легитимными функциями совместной работы, такими как внешний доступ в Microsoft Teams, чтобы сливаться с обычной деловой коммуникацией, а не вызывать очевидные тревожные сигналы.
Эта схема перекликается с более широкой тенденцией в различных отраслях. В атаке программами-вымогателями на Jack Henry злоумышленники аналогичным образом использовали телефонный звонок, а не техническую уязвимость, чтобы закрепиться в системе, подчёркивая, что голосовая социальная инженерия стала предпочтительной точкой входа именно потому, что она обходит традиционные технические средства защиты.
Аспект Graph API: превращение доступа в разведданные
Попав в аккаунт, злоумышленники, по сообщениям, используют Microsoft Graph API — легитимный инструмент, который разработчики применяют для взаимодействия с данными Microsoft 365, — чтобы составить карту окружения организации. Это позволяет им быстро определить, какие почтовые ящики, файлы или учётные записи пользователей наиболее ценны, фактически проводя разведку с использованием собственной инфраструктуры цели. Вместо того чтобы в каждом случае самостоятельно выкачивать данные, брокеры первоначального доступа, по-видимому, передают ценные точки закрепления группам вымогателей, таким как ShinyHunters, которые специализируются на монетизации украденного доступа через кражу данных и требования выкупа.
Такое разделение труда — одна группа взламывает, другая получает прибыль — отражает то, что наблюдалось и в других недавних случаях утечек. В утечке данных Napoleon Perdis украденные записи клиентов были обнародованы и присвоены угрозным субъектом, действовавшим независимо от того, кто изначально мог получить доступ к данным, что иллюстрирует, как скомпрометированный доступ и публичные утечки данных часто обрабатываются совершенно разными сторонами.
Что это значит для вас
Если ваш работодатель разрешает BYOD-доступ к Microsoft 365, Teams или корпоративной почте, вы являетесь потенциальной точкой входа для атаки такого рода, независимо от вашей должности или отдела. Основной риск — не уязвимость в программном обеспечении Microsoft. Это предположение, что звонящий, представляющийся «ИТ-поддержкой», действительно тот, за кого себя выдаёт. Сотрудникам следует скептически относиться к любым нежелательным звонкам или текстовым сообщениям с просьбой сбросить учётные данные, одобрить запрос на вход или что-либо установить, даже если звонящий осведомлён о внутренних системах или использует настоящие имена сотрудников.
Организациям также следует пересмотреть, как проверяются и контролируются BYOD-устройства, поскольку личный телефон с доступом к корпоративным облачным сервисам может стать прямым путём к конфиденциальным данным, даже не касаясь корпоративного ноутбука.
Практические рекомендации
- Проверяйте любой контакт от ИТ-поддержки через известный внутренний канал, прежде чем предпринимать какие-либо действия, — никогда через номер или способ, предоставленный звонящим.
- Включите многофакторную аутентификацию, требующую большего, чем простое нажатие для подтверждения, поскольку усталость от MFA и социальная инженерия часто идут рука об руку.
- Узнайте у работодателя о политиках безопасности BYOD, включая то, подпадают ли личные устройства, получающие доступ к Microsoft 365, под правила условного доступа или проверки соответствия устройств.
- Немедленно сообщайте о подозрительных звонках или сообщениях, представляющихся от ИТ-отдела, даже если вы не предприняли никаких действий, чтобы службы безопасности могли отслеживать кампанию в целом.
Кампании голосового фишинга, подобные этой, успешны потому, что нацелены на человеческое доверие, а не на уязвимости программного обеспечения. Осторожность в отношении неожиданных звонков и подтверждение запросов через официальные каналы остаются одной из самых простых и эффективных доступных мер защиты.




