En ny twist på ett gammalt trick: vishing möter automatisering

En hotaktör som spåras som UNC6671 har hittat ett sätt att kombinera en gammaldags social ingenjörsteknik med modern automatisering, och resultatet visar sig bli kostsamt för de organisationer som hamnar i dess väg. Enligt rapporter om gruppens aktiviteter utger sig UNC6671 för att vara intern IT-support via telefon för att lura anställda att lämna ifrån sig åtkomsten till sina Microsoft 365- och Okta-konton. Väl inne stjäl gruppen aktiva sessionsnycklar, vilket gör att angriparna helt kringgår lösenord och flerfaktorsautentisering, och automatiserar sedan stölden av företagsdata i utpressningssyfte.

Det som gör den här kampanjen anmärkningsvärd är inte det inledande kontaktförfarandet. Voice phishing, eller ”vishing”, har varit en känd metod i många år. Det är automatiseringen som läggs ovanpå som förvandlar ett enda lyckat telefonsamtal till en skalbar datastöldsoperation, en som i tysthet kan skörda filer och kommunikation över en hel Microsoft 365-miljö innan någon märker något.

Så går attacken till i praktiken

Attacken inleds oftast med ett telefonsamtal. En anställd tar emot vad som verkar vara ett rutinsamtal från företagets IT-support, ofta med hänvisning till ett trovärdigt tekniskt problem som en inloggningsfråga eller kontolåsning. Personen som ringer guidar måltavlan genom steg som i slutändan lämnar över en aktiv sessionsnyckel eller autentiseringsuppgifter kopplade till Microsoft 365 eller Okta, den identitetsplattform många organisationer använder för att hantera single sign-on-åtkomst till sina molnverktyg.

Sessionsnycklar är särskilt värdefulla för angripare eftersom de representerar en redan autentiserad session. I stället för att behöva knäcka ett lösenord eller forcera flerfaktorsautentisering återanvänder angriparen helt enkelt nyckeln för att utge sig för att vara den legitima användaren, ofta utan att utlösa de varningar som en ny, misstänkt inloggning kan generera.

När den åtkomsten väl har etablerats har UNC6671 enligt uppgift automatiserat processen för att hämta ut data ur den komprometterade Microsoft 365-miljön. I stället för att en mänsklig operatör manuellt rotar igenom inkorgar och delade enheter sköter skriptstyrda verktyg grovjobbet och samlar in e-post, filer och annat känsligt material i stor skala. Den stulna informationen blir sedan en hävstång i en utpressningskampanj, där gruppen hotar att läcka eller sälja informationen om ingen betalning sker.

Det här mönstret påminner om vad säkerhetsforskare har dokumenterat i attacker mot hedgefonder kopplade till samma utpressningsgrupp, där finansiella bolag utsattes för liknande social ingenjörskonst och datautpressning. Organisationer inom finansiella tjänster är ofta attraktiva måltavlor eftersom de innehar stora mängder känsliga kunddata och ofta står under press att lösa incidenter snabbt och diskret.

Varför det spelar roll bortom intrångsrubrikerna

Det är lätt att avfärda det här som ännu en företagsintrångshistoria, men konsekvenserna för integriteten sprider sig som ringar på vattnet. När en hotaktör kapar en anställds Microsoft 365-session får de inte bara tillgång till interna företagsfiler. De får potentiellt insyn i kunddokumentation, personuppgifter som tillhör kunder eller partners, och intern kommunikation som aldrig var avsedd att lämna organisationen.

Eftersom den initiala åtkomsten bygger på social ingenjörskonst snarare än ett tekniskt exploateringsangrepp stoppar traditionella säkerhetsverktyg som patchhantering eller endpoint-övervakning inte attacken vid källan. Den sårbarhet som utnyttjas är mänskligt förtroende – specifikt en anställds rimliga antagande att ett samtal som påstår sig komma från IT-supporten faktiskt gör det. Det gör den här typen av attacker svåra att helt eliminera med enbart teknik, och det lägger större vikt vid organisatorisk utbildning och verifieringsprocesser.

Automatiseringsaspekten är också betydelsefull. När en sessionsnyckel väl har stulits lämnar den hastighet och skala med vilken data kan exfiltreras krympande tidsfönster för säkerhetsteamen att upptäcka och reagera innan betydande mängder känslig information redan är borta.

Vad det innebär för dig

Om du arbetar i en organisation som använder Microsoft 365 eller Okta, vilket de flesta större arbetsgivare gör, är den här kampanjen en påminnelse om att din egen vaksamhet under ett till synes rutinmässigt IT-samtal betyder mer än det kanske verkar. Seriösa IT-avdelningar ber sällan anställda att läsa upp engångskoder, godkänna oväntade inloggningsuppmaningar eller navigera till okända återställningssidor under ett oombett samtal.

För privatpersoner handlar slutsatsen mindre om att ladda ner ny programvara och mer om vanor. Var skeptisk mot oombedda samtal som begär kontoåtkomst, även om den som ringer verkar kunnig om ditt företags interna system. Verifiera förfrågningar via en separat, känd kanal, till exempel genom att ringa tillbaka till din IT-avdelning på ett nummer från en intern katalog snarare än ett nummer som ges av den som ringer.

Praktiska åtgärder att ta med sig

Här är några konkreta steg som kan minska din exponering för den här typen av attack:

  • Var försiktig med oombedda IT-samtal, särskilt de som efterfrågar inloggningskoder, sessionsgodkännanden eller lösenordsåterställning.
  • Verifiera varje IT-förfrågan via ett oberoende telefonnummer eller ett internt chattsystem, inte ett återuppringningsnummer som ges under det misstänkta samtalet.
  • Rapportera omedelbart ovanliga helpdesk-samtal till ditt säkerhetsteam, även om du inte delade med dig av någon information, eftersom det kan tyda på att din organisation är utsatt för ett riktat angrepp.
  • Om du misstänker att din session har komprometterats, be IT-avdelningen att återkalla aktiva nycklar och tvinga fram en ny inloggning med flerfaktorsautentisering.

UNC6671:s kampanj visar att i takt med att organisationer stärker sina tekniska försvar riktar sig angripare alltmer mot det mänskliga lagret. Att vara uppmärksam på sociala ingenjörsförsök förblir ett av de mest effektiva och kostnadssnåla försvarsverktyg som vanliga medarbetare har tillgång till.