Нововиявлений кластер загроз, відомий як PREY-0058, націлений на корпоративні облікові записи Microsoft 365 через поєднання старої доброї соціальної інженерії та сучасного викрадення токенів. Згідно з дослідженнями, про які повідомляє The Hacker News, група використовує дзвінки до служби підтримки (вішинг — голосова соціальна інженерія) у поєднанні з викраденням сесійних токенів методом «людина посередині» (AitM), щоб проникнути в Microsoft 365 та інші SaaS-платформи, а потім шантажувати жертв через викрадені дані. Ця кампанія є нагадуванням про те, що навіть добре налаштована багатофакторна автентифікація (MFA) може бути переможена, коли зловмисники націлюються на людей і процеси навколо неї, а не на сам екран входу.
Що таке PREY-0058 і як працює шахрайство зі службою підтримки
PREY-0058 — це позначення, присвоєне цьому кластеру атак, і його метод зосереджений на імітації IT-підтримки. Замість того щоб надсилати фішинговий електронний лист у надії, що хтось натисне на посилання, зловмисники, за повідомленнями, телефонують співробітникам, керівникам або у відділи IT-підтримки, видаючи себе за легітимний технічний персонал. Це вішинг: голосова соціальна інженерія, розроблена для швидкого встановлення довіри та тиску на ціль, щоб вона діяла, перш ніж встигне перевірити, з ким насправді розмовляє.
Мета таких дзвінків зазвичай полягає в тому, щоб переконати ціль скинути пароль, підтвердити запит на вхід або передати одноразовий код. Оскільки запит надходить нібито від внутрішнього IT-ресурсу, він оминає інстинкт, який багато співробітників уже виробили щодо підозрілих електронних листів. Вішинг експлуатує прогалину, яку не можуть закрити інструменти безпеки електронної пошти: телефонний дзвінок здається особистим і терміновим так, як повідомлення у вхідних не здається.
Як атаки «людина посередині» обходять MFA
Що робить PREY-0058 особливо ефективним, так це друга половина їхньої тактики: викрадення токенів методом «людина посередині». В атаці AitM зловмисник не просто краде ім'я користувача та пароль. Натомість він вставляє себе між жертвою та справжнім сервісом входу, часто використовуючи переконливу фальшиву сторінку автентифікації. Коли жертва входить у систему та завершує крок MFA, проксі зловмисника перехоплює отриманий сесійний токен — фрагмент даних, який підтверджує, що користувач уже автентифікований.
Це важливо, оскільки викрадений сесійний токен дозволяє зловмиснику повністю пропустити процес входу. Йому не потрібно вгадувати пароль або обманом змушувати когось вдруге схвалити push-сповіщення. Він просто використовує захоплений токен, щоб отримати доступ до Microsoft 365, ніби він є легітимним користувачем, з усіма перевагами MFA. Це техніка, яка вже використовувалася проти середовищ Microsoft 365, але поєднання її з живим вішинг-дзвінком для отримання початкового доступу або скидання облікових даних додає шар людської маніпуляції, який технічні захисти самі по собі насилу виявляють.
Хто є ціллю та які дані під загрозою
Звіти про PREY-0058 вказують на те, що кампанія зосереджена на викраденні даних із Microsoft 365 та інших SaaS-сервісів, з кінцевою метою вимагання, а не просто захоплення облікових записів для спаму чи шахрайства. Така схема — отримати доступ, викрасти конфіденційні файли або листування, а потім вимагати оплату, щоб запобігти розголошенню, — відображає ширший зсув у кіберзлочинності в бік викрадення даних і вимагання, а не традиційного шифрування програмами-вимагачами. Керівники та інші цінні співробітники, схоже, є пріоритетною ціллю, імовірно, тому що їхні поштові скриньки та хмарні сховища містять той тип чутливої фінансової, юридичної чи стратегічної інформації, яка є ефективним важелем у спробах вимагання.
Це вписується в ширшу тенденцію, задокументовану в індустрії: соціальна інженерія, дедалі більше посилена переконливими методами імітації, випереджає наявні захисні механізми багатьох організацій. Нещодавнє опитування про AI-фішинг і діпфейки показало, що більшість бізнес-лідерів впевнені у своєму рівні безпеки, навіть коли атаки на основі голосу та імітації за допомогою ШІ продовжують досягати успіху. PREY-0058 — це реальний приклад розриву між впевненістю та готовністю.
Що це означає для вас
Якщо ваша організація покладається на Microsoft 365, ця кампанія є сигналом звернути увагу не лише на надійність паролів і рівень впровадження MFA. Зловмисники адаптувалися до світу, де MFA є стандартом, і тепер вони націлюються на процеси верифікації навколо неї, включно зі службами підтримки, скиданням паролів і запитами телефонної підтримки. Співробітники, особливо керівники та IT-персонал, повинні знати, що телефонний дзвінок із заявою про те, що він від внутрішньої підтримки, не є автоматично надійним лише тому, що звучить офіційно.
Практичні кроки для захисту корпоративних облікових записів
Організації можуть зменшити свою вразливість до атак на кшталт PREY-0058 за допомогою кількох конкретних змін. Служби підтримки повинні використовувати суворі процедури перевірки особи для будь-якого запиту на скидання пароля або повторну реєстрацію MFA, в ідеалі вимагаючи зворотного дзвінка на відомий номер або верифікації через окремий, заздалегідь встановлений канал, а не покладаючись на слова абонента. Команди безпеки також повинні розглянути методи автентифікації, стійкі до фішингу, такі як апаратні ключі безпеки, які набагато складніше перехопити проксі AitM, ніж одноразові коди або push-підтвердження. Моніторинг аномального використання сесійних токенів, наприклад входів із несподіваних місць одразу після взаємодії зі службою підтримки, може допомогти виявити вторгнення до викрадення даних. Нарешті, регулярне навчання, яке конкретно охоплює сценарії вішингу, а не лише фішинг електронною поштою, дає співробітникам інструкцію, як діяти, коли дзвінок здається підозрілим.
Ширший урок із PREY-0058 полягає в тому, що вішинг-атака на Microsoft 365 досягає успіху, експлуатуючи прогалини в довірі та процесах, а не технічні вразливості самої платформи. Оскільки зловмисники продовжують поєднувати соціальну інженерію з технічним викраденням токенів, багаторівневі захисти, які враховують людську поведінку, більше не є опцією. Виділіть кілька хвилин цього тижня, щоб переглянути політику верифікації вашої служби підтримки та переконатися, що ваша команда знає, як насправді виглядає легітимний IT-запит.




