Новий поворот старого трюку: вішинг зустрічає автоматизацію
Угруповання зловмисників, відоме як UNC6671, знайшло спосіб поєднати старий метод соціальної інженерії із сучасною автоматизацією, і результати виявляються дорогими для організацій, які потрапили в їхню пастку. Згідно зі звітами про діяльність групи, UNC6671 видає себе за внутрішню службу технічної підтримки ІТ, щоб обманом змусити співробітників передати доступ до своїх облікових записів Microsoft 365 та Okta. Потрапивши всередину, група викрадає активні сеансові токени, що фактично дозволяє зловмисникам повністю оминути паролі та багатофакторну автентифікацію, а потім автоматизує викрадення корпоративних даних з метою вимагання.
Цю кампанію робить помітною не початковий спосіб контакту. Голосовий фішинг, або «вішинг», відомий уже багато років. Саме додаткова автоматизація перетворює один успішний телефонний дзвінок на масштабовану операцію з викрадення даних, яка може тихо збирати файли та комунікації по всьому середовищу Microsoft 365, перш ніж хтось це помітить.
Як насправді працює атака
Атака зазвичай починається з телефонного дзвінка. Співробітник отримує нібито звичайний дзвінок від служби ІТ-підтримки своєї компанії, де часто згадується ймовірна технічна проблема, наприклад, проблема з входом або блокування облікового запису. Той, хто телефонує, веде жертву через кроки, які в кінцевому підсумку передають активний сеансовий токен або облікові дані, прив’язані до Microsoft 365 або Okta — платформи ідентифікації, яку багато організацій використовують для керування єдиним входом до своїх хмарних інструментів.
Сеансові токени особливо цінні для зловмисників, оскільки вони представляють уже автентифікований сеанс. Замість того, щоб зламувати пароль або обходити багатофакторну автентифікацію, зловмисник просто повторно використовує токен, щоб видати себе за законного користувача, часто не викликаючи сповіщень, які міг би спричинити новий підозрілий вхід.
Як тільки доступ отримано, UNC6671, як повідомляється, автоматизувала процес вилучення даних зі скомпрометованого середовища Microsoft 365. Замість того, щоб людина-оператор вручну перебирала поштові скриньки та спільні диски, скриптові інструменти виконують основну роботу, збираючи електронні листи, файли та інші конфіденційні матеріали в масштабі. Потім ці викрадені дані стають важелем у схемі вимагання — група погрожує злити або продати інформацію, якщо не буде здійснено платіж.
Цей шаблон повторює те, що дослідники задокументували в атаках на хедж-фонди, пов’язаних із тим самим угрупованням-вимагачем, де фінансові фірми ставали цілями з використанням подібних методів соціальної інженерії та вимагання даних. Організації фінансового сектору, як правило, є привабливими цілями, оскільки вони зберігають великі обсяги конфіденційних даних клієнтів і часто зазнають тиску щодо швидкого та непомітного вирішення інцидентів.
Чому це важливо поза заголовками про витоки
Спокусливо розглядати це як чергову історію про корпоративний витік, але наслідки для приватності поширюються назовні. Коли зловмисне угруповання захоплює сеанс Microsoft 365 співробітника, вони отримують доступ не лише до внутрішніх файлів компанії. Вони потенційно отримують видимість у записи клієнтів, персональні дані, що належать клієнтам або партнерам, а також внутрішні комунікації, які ніколи не мали залишати межі організації.
Оскільки початковий доступ базується на соціальній інженерії, а не на технічному експлойті, традиційні інструменти безпеки, такі як встановлення патчів або виявлення на кінцевих точках, не зупиняють атаку в джерелі. Уразливість, яку експлуатують, — це людська довіра, зокрема, обґрунтоване припущення співробітника, що дзвінок, який нібито надходить від ІТ-підтримки, насправді є дзвінком від ІТ-підтримки. Це робить такий стиль атаки важким для повного усунення лише за допомогою технологій і покладає більше навантаження на організаційне навчання та процеси перевірки.
Аспект автоматизації теж має значення. Як тільки сеансовий токен викрадено, швидкість і масштаб, з якими дані можуть бути виведені, залишає все менше часу для команд безпеки на виявлення та реагування, перш ніж значні обсяги конфіденційної інформації вже зникнуть.
Що це означає для вас
Якщо ви працюєте в організації, яка використовує Microsoft 365 або Okta, а більшість великих роботодавців це роблять, ця кампанія нагадує, що ваша власна пильність під час, здавалося б, звичайного ІТ-дзвінка має більше значення, ніж може здатися. Справжні ІТ-відділи рідко просять співробітників зачитувати одноразові коди, схвалювати неочікувані запити на вхід або переходити на незнайомі сторінки скидання під час незапланованого дзвінка.
Для окремих осіб висновок менше стосується завантаження нового програмного забезпечення, а більше — звичок. Будьте скептичними до незапланованих дзвінків із проханням надати доступ до облікового запису, навіть якщо співрозмовник здається обізнаним про внутрішні системи вашої компанії. Перевіряйте запити через окремий, відомий канал, наприклад, передзвонюючи до вашого ІТ-відділу за номером із внутрішнього довідника, а не за номером, наданим співрозмовником.
Практичні висновки
Кілька практичних кроків можуть зменшити вашу вразливість до цього типу атаки:
- Ставтеся з обережністю до незапланованих дзвінків ІТ-підтримки, особливо тих, що вимагають коди входу, схвалення сеансів або скидання паролів.
- Перевіряйте будь-який ІТ-запит через незалежно отриманий номер телефону або внутрішню систему чатів, а не через номер для зворотного дзвінка, наданий під час підозрілого дзвінка.
- Негайно повідомляйте свою службу безпеки про незвичайні дзвінки до служби підтримки, навіть якщо ви не поділилися жодною інформацією, оскільки це може свідчити про те, що ваша організація стала ціллю.
- Якщо ви підозрюєте, що ваш сеанс було скомпрометовано, попросіть ІТ-відділ відкликати активні токени та вимагати свіжого входу з багатофакторною автентифікацією.
Кампанія UNC6671 показує, що в міру того, як організації зміцнюють свій технічний захист, зловмисники дедалі частіше націлюються на людський рівень. Залишатися уважними до спроб соціальної інженерії залишається одним із найефективніших і маловитратних засобів захисту, доступних для звичайних співробітників.




