Хвиля атак, побудована на повсякденній довірі
Протягом серпня дослідники безпеки відстежували кластер кібератак у США та Європі, які не покладалися на екзотичні шкідливі програми чи експлойти нульового дня. Натомість атакуючі перетворили інструменти, якими бізнес користується щодня — входи до Microsoft 365, програмне забезпечення для віддаленого моніторингу та управління (RMM) і звичайні бізнес-документи — на шляхи для компрометації.
Саме це робить кампанію помітною. Замість того щоб пробиватися крізь брандмауери або використовувати невиправлене програмне забезпечення, атакуючі покладалися на те, що працівники довіряють платформам, у які входять щоранку, і постачальникам, які віддалено керують їхніми ІТ-системами. Ця довіра, якщо нею зловжити, стає однією з найефективніших поверхонь атак.
Як працює викрадення сесій Microsoft 365
В основі цієї кампанії лежить техніка, відома як викрадення сесії. Замість того щоб прямо вкрасти ім'я користувача та пароль, атакуючі перехоплюють або викрадають токен автентифікації, або «сесійний cookie», який Microsoft 365 генерує після успішного входу користувача та завершення багатофакторної автентифікації. Оскільки цей токен доводить, що сесія вже перевірена, атакуючий, який його отримав, може фактично стати авторизованим користувачем, не потребуючи оригінального пароля.
Це важливо, оскільки багатофакторна автентифікація, яку тривалий час вважали надійним захистом від крадіжки облікових даних, не зупиняє атакуючого, який уже захопив дійсну сесію. Подія входу вже відбулася легітимно з точки зору жертви. Потрапивши всередину, атакуючі можуть отримати доступ до електронної пошти, спільних файлів, календарів і внутрішніх комунікацій, пов'язаних із цим обліковим записом Microsoft 365, часто не викликаючи тих типів сповіщень, які виникли б через невдалу спробу входу або повідомлення про новий пристрій.
Інструменти віддаленого керування та бізнес-документи як точки входу
Та сама серпнева кампанія також покладалася на програмне забезпечення для віддаленого моніторингу та управління (RMM) — той тип інструментів, який ІТ-відділи та постачальники керованих послуг використовують для встановлення оновлень, усунення несправностей і обслуговування систем віддалено. Коли атакуючі отримують доступ до цих інструментів, або через викрадення облікових даних, або через експлуатацію слабких конфігурацій, вони успадковують той самий рівень довіреного доступу, який мав би легітимний ІТ-адміністратор. Це може означати можливість надсилати файли, виконувати команди або переміщуватися по всій мережі підключених пристроїв із мінімальним тертям.
Звичайні бізнес-документи також відігравали роль. Файли, які виглядають як рахунки-фактури, контракти або внутрішні службові записки, досі є одним із найнадійніших способів змусити працівника натиснути посилання або відкрити вкладення, саме тому що вони не виглядають підозріло. У поєднанні з викраденням сесій і зловживанням RMM один переконливий документ може стати першою доміною в набагато більшому вторгненні.
Ця схема перегукується з ширшою тенденцією у правоохоронній діяльності проти кіберзлочинності, де влада все частіше націлюється на інфраструктуру та осіб, що стоять за масштабними атаками, а не лише на окремі інциденти. Санкційні заходи, такі як проти адміністратора операції з програмою-вимагачем Trickbot, показують, як уряди намагаються порушити екосистему, яка робить ці кампанії прибутковими, навіть коли нові варіації старих технік продовжують з'являтися.
Що це означає для вас
Для більшості людей ця кампанія є нагадуванням про те, що надійні паролі та навіть багатофакторна автентифікація не є повною гарантією безпеки, якщо токен сесії може бути викрадений через фішинг або шкідливе програмне забезпечення. Особливо для працівників малих і середніх підприємств, де ІТ-ресурси можуть бути обмежені, а інструменти RMM зазвичай використовуються зовнішніми постачальниками, ризик такого зловживання є реальним.
Якщо ви використовуєте Microsoft 365 для роботи, звертайте увагу на несподівані запити повторної автентифікації, незнайомі місця входу, позначені в сповіщеннях безпеки, або запити на підтвердження пристрою, який ви не впізнаєте. Якщо ваша організація покладається на стороннього ІТ-постачальника, який використовує програмне забезпечення віддаленого керування, варто запитати, як захищений і контрольований цей доступ. І, як завжди, ставтеся до несподіваних документів, особливо тих, що вимагають швидких дій, зі здоровим скептицизмом перед їх відкриттям.
Практичні висновки
- Періодично переглядайте журнали активності входу до Microsoft 365 і негайно повідомляйте про будь-які незнайомі сесії чи місця.
- Запитайте свого ІТ-постачальника або внутрішню команду, як автентифікується доступ до програмного забезпечення RMM і чи налаштований моніторинг сесій.
- Уникайте відкриття несподіваних бізнес-документів, рахунків-фактур або вкладень без перевірки відправника через окремий канал зв'язку.
- Розгляньте можливість увімкнення політик умовного доступу та коротших вікон тайм-ауту сесій для хмарних облікових записів, де це можливо.
- Будьте в курсі того, як атакуючі адаптуються, щоб обходити багатофакторну автентифікацію, оскільки викрадення сесій Microsoft 365 показує, що MFA сама по собі не є гарантованим захистом.
Серпнева хвиля атак не потребувала складного нового шкідливого програмного забезпечення для успіху. Вона досягла успіху, експлуатуючи повсякденну довіру, яку бізнес покладає на знайомі входи, знайомих постачальників і знайомі типи файлів. Залишатися пильними до цієї реальності — один із найпростіших і найефективніших доступних захистів.




