Голосовий фішинг знаходить нову вразливість: ваш особистий телефон

Нова хвиля атак демонструє, чому межа між особистими та робочими пристроями важлива як ніколи. Згідно з повідомленнями про результати аналізу загроз Microsoft, угруповання, відомі як Storm-3032 та Storm-3121, телефонують і надсилають SMS співробітникам на їхні особисті телефони, видаючи себе за співробітників внутрішньої служби підтримки ІТ. Щойно співробітника переконують, що дзвінок легітимний, зловмисники проводять його через кроки, які надають доступ до корпоративних акаунтів Microsoft 365, часто використовуючи схеми bring-your-own-device (BYOD), де особисті телефони також використовуються для входу в робочу пошту, Teams і SharePoint.

Що робить цю кампанію примітною, то це не лише сама тактика голосового фішингу. Це те, що відбувається після отримання початкового доступу. Ці угруповання, за повідомленнями, функціонують як брокери початкового доступу: вони проникають у мережу, використовують Microsoft Graph API для огляду доступних даних і систем, а потім визначають, які жертви достатньо цінні, щоб їх продати або передати. Далі доступ передається групам вимагання, зокрема ShinyHunters — назва, яка стає дедалі відомішою у справах про крадіжку даних і вимагання.

Чому BYOD робить цю атаку настільки ефективною

Особисті пристрої знаходяться поза периметром безпеки, який більшість компаній вибудовують навколо корпоративного обладнання. Робочий ноутбук може мати виявлення кінцевих точок, обмежені дозволи додатків і конфігурації, керовані ІТ-відділом. Особистий телефон, який використовується для перевірки пошти або приєднання до дзвінка в Teams, зазвичай не має нічого з цього. Це також пристрій, на який співробітники найімовірніше відповідають на дзвінок не замислюючись, оскільки це той самий телефон, яким користуються їхні родина та друзі.

Саме цю прогалину в довірі й використовує голосовий фішинг (іноді званий вішингом). Зловмисникам не потрібно зламувати шифрування чи знаходити вразливість у програмному забезпеченні. Їм потрібен співробітник, який вірить, що людина на телефоні справді з ІТ-відділу і намагається допомогти, а не завдати шкоди. Повідомлення вказують, що зловмисники також зловживають легітимними функціями співпраці, такими як зовнішній доступ у Microsoft Teams, щоб зливатися зі звичайною діловою комунікацією, а не викликати очевидні тривожні сигнали.

Ця схема перегукується з ширшою тенденцією в багатьох галузях. У ransomware-атаці на Jack Henry зловмисники так само використали телефонний дзвінок, а не технічну експлуатацію, щоб закріпитися, підкреслюючи, що голосова соціальна інженерія стала бажаною точкою входу саме тому, що вона обходить традиційні технічні засоби захисту.

Аспект Graph API: перетворення доступу на розвіддані

Опинившись усередині акаунта, зловмисники, за повідомленнями, використовують Microsoft Graph API — легітимний інструмент, який розробники використовують для взаємодії з даними Microsoft 365, — щоб скласти карту середовища організації. Це дозволяє їм швидко визначити, які поштові скриньки, файли чи облікові записи користувачів найцінніші, фактично проводячи розвідку за допомогою власної інфраструктури цілі. Замість того щоб у кожному випадку самостійно викрадати дані, брокери початкового доступу, схоже, передають високоцінні точки опори групам вимагання, таким як ShinyHunters, які спеціалізуються на монетизації викраденого доступу через крадіжку даних і вимоги викупу.

Цей розподіл праці — одна група зламує, а інша отримує прибуток — відображає те, що спостерігалося в інших недавніх випадках порушень. У витоку даних Napoleon Perdis викрадені записи клієнтів були злиті та заявлені загрозливим суб'єктом, який діяв незалежно від того, хто міг спочатку отримати доступ до даних, ілюструючи, як скомпрометований доступ і публічні витоки даних часто обробляються цілком окремими сторонами.

Що це означає для вас

Якщо ваш роботодавець дозволяє доступ через BYOD до Microsoft 365, Teams або корпоративної пошти, ви є потенційною точкою входу для такого типу атак, незалежно від вашої посади чи відділу. Основной ризик — не недолік у програмному забезпеченні Microsoft. Це припущення, що той, хто телефонує й називає себе «ІТ-підтримкою», є тим, за кого себе видає. Співробітники повинні скептично ставитися до будь-якого небажаного дзвінка чи текстового повідомлення з проханням скинути облікові дані, схвалити запит на вхід або щось встановити, навіть якщо той, хто телефонує, звучить обізнано про внутрішні системи або використовує справжні імена співробітників.

Організаціям також слід переглянути, як перевіряються та контролюються пристрої BYOD, оскільки особистий телефон з доступом до корпоративних хмарних сервісів може стати прямим шляхом до конфіденційних даних, навіть не торкаючись корпоративного ноутбука.

Практичні висновки

  • Перевіряйте будь-який контакт від ІТ-підтримки через відомий внутрішній канал, перш ніж діяти, ніколи — через номер або спосіб, наданий тим, хто телефонує.
  • Увімкніть багатофакторну автентифікацію, яка вимагає більше, ніж просте натискання для схвалення, оскільки втома від MFA та соціальна інженерія часто йдуть рука в руку.
  • Запитайте у свого роботодавця про політики безпеки BYOD, зокрема про те, чи підпадають особисті пристрої, що отримують доступ до Microsoft 365, під правила умовного доступу або перевірки відповідності пристроїв.
  • Негайно повідомляйте про підозрілі дзвінки чи текстові повідомлення, що нібито надходять від ІТ-відділу, навіть якщо ви не виконали жодних дій, щоб команди безпеки могли відстежувати ширшу кампанію.

Кампанії голосового фішингу, як ця, досягають успіху, тому що вони націлені на людську довіру, а не на вразливості програмного забезпечення. Зберігати обережність щодо несподіваних дзвінків і підтверджувати запити через офіційні канали залишається одним із найпростіших і найефективніших доступних засобів захисту.