Новый поворот старого трюка: вишинг встречает автоматизацию

Группировка UNC6671 нашла способ объединить старую тактику социальной инженерии с современной автоматизацией, и результаты дорого обходятся организациям, оказавшимся на её пути. Согласно отчётам о деятельности группировки, UNC6671 выдаёт себя за сотрудников внутренней ИТ-поддержки по телефону, чтобы обманом заставить работников передать доступ к их учётным записям Microsoft 365 и Okta. Оказавшись внутри, группа крадёт активные сессионные токены, что позволяет злоумышленникам полностью обходить пароли и многофакторную аутентификацию, а затем автоматизирует хищение корпоративных данных с целью вымогательства.

Примечательной эту кампанию делает не первоначальный способ контакта. Голосовой фишинг, или «вишинг», известен уже много лет. Именно надстроенная сверху автоматизация превращает один успешный телефонный звонок в масштабируемую операцию по краже данных, способную незаметно собирать файлы и переписку во всей среде Microsoft 365, прежде чем кто-либо заметит.

Как на самом деле работает атака

Атака обычно начинается с телефонного звонка. Сотрудник принимает, на первый взгляд, обычный звонок от ИТ-поддержки своей компании, часто со ссылкой на правдоподобную техническую проблему, например, неполадку со входом или блокировку учётной записи. Звонящий ведёт цель по шагам, которые в конечном итоге передают активный сессионный токен или учётные данные, привязанные к Microsoft 365 или Okta — платформе идентификации, которую многие организации используют для управления единым входом в свои облачные инструменты.

Сессионные токены особенно ценны для злоумышленников, поскольку представляют собой уже аутентифицированную сессию. Вместо того чтобы взламывать пароль или обходить многофакторную аутентификацию, злоумышленник просто повторно использует токен, чтобы выдать себя за легитимного пользователя, зачастую не вызывая тех предупреждений, которые мог бы сгенерировать новый подозрительный вход в систему.

Получив такой доступ, UNC6671, как сообщается, автоматизирует процесс извлечения данных из скомпрометированной среды Microsoft 365. Вместо того чтобы оператор вручную просматривал почтовые ящики и общие диски, скриптовые инструменты выполняют основную работу, собирая электронные письма, файлы и другие конфиденциальные материалы в больших объёмах. Затем украденные данные становятся рычагом давления в схеме вымогательства: группа угрожает слить или продать информацию, если не будет произведена оплата.

Эта схема перекликается с задокументированными исследователями атаками на хедж-фонды, связанными с той же вымогательской группировкой, где финансовые компании становились мишенями с использованием аналогичных методов социальной инженерии и вымогательства данных. Организации сферы финансовых услуг часто являются привлекательными целями, поскольку хранят большие объёмы конфиденциальных клиентских данных и нередко испытывают давление разрешать инциденты быстро и незаметно.

Почему это важно за пределами заголовков об утечках

Легко отнестись к этому как к очередной истории о корпоративной утечке, но последствия для конфиденциальности расходятся вовне. Когда злоумышленники захватывают сессию Microsoft 365 сотрудника, они получают доступ не только к внутренним файлам компании. Они потенциально видят клиентские записи, личные данные заказчиков или партнёров, а также внутреннюю переписку, которая никогда не предназначалась для выхода за пределы организации.

Поскольку первоначальный доступ опирается на социальную инженерию, а не на техническую уязвимость, традиционные средства защиты, такие как установка обновлений или обнаружение угроз на конечных точках, не останавливают атаку в источнике. Эксплуатируемая уязвимость — это человеческое доверие, а именно разумное предположение сотрудника, что звонок, якобы из ИТ-поддержки, действительно исходит от неё. Это делает атаку такого типа трудноустранимой только с помощью технологий и возлагает бо́льшую нагрузку на обучение персонала и процессы верификации.

Аспект автоматизации также важен. Как только сессионный токен украден, скорость и масштаб, с которыми могут быть извлечены данные, оставляют всё меньше времени для команд безопасности на обнаружение и реагирование, прежде чем значительный объём конфиденциальной информации уже будет утрачен.

Что это значит для вас

Если вы работаете в организации, использующей Microsoft 365 или Okta, а таких сейчас большинство крупных компаний, эта кампания — напоминание, что ваша собственная бдительность во время рутинного на вид звонка из ИТ-отдела имеет большее значение, чем может показаться. Легитимные ИТ-отделы редко просят сотрудников диктовать одноразовые коды, подтверждать неожиданные входы в систему или переходить на незнакомые страницы сброса пароля во время незапрошенного звонка.

Для частных лиц вывод заключается не столько в загрузке нового программного обеспечения, сколько в выработке привычек. Скептически относитесь к неожиданным звонкам с просьбой предоставить доступ к учётной записи, даже если звонящий осведомлён о внутренних системах вашей компании. Проверяйте запросы через отдельный, известный канал, например, перезванивая в ИТ-отдел по номеру из внутреннего справочника, а не по тому, который сообщил звонящий.

Практические выводы

Несколько конкретных шагов могут уменьшить вашу подверженность атакам такого типа:

  • Относитесь с осторожностью к незапрошенным звонкам из ИТ-поддержки, особенно с просьбой сообщить коды для входа, подтвердить сессию или сбросить пароль.
  • Проверяйте любой ИТ-запрос по независимо найденному номеру телефона или через внутреннюю систему чата, а не по номеру обратной связи, данному во время подозрительного звонка.
  • Немедленно сообщайте о необычных звонках из службы поддержки в службу безопасности, даже если вы не передали никакой информации, поскольку это может указывать на то, что ваша организация стала мишенью.
  • Если вы подозреваете, что ваша сессия была скомпрометирована, попросите ИТ-отдел отозвать активные токены и принудительно выполнить новый вход с многофакторной аутентификацией.

Кампания UNC6671 показывает, что по мере укрепления организациями технической защиты злоумышленники всё чаще нацеливаются на человеческое звено. Сохранение настороженности к попыткам социальной инженерии остаётся одной из самых эффективных и малозатратных мер защиты, доступных обычным сотрудникам.