老伎俩新花样:语音钓鱼遇上自动化

一个被追踪为 UNC6671 的威胁组织找到了一种方法,将旧式社会工程策略与现代自动化相结合,这让那些陷入其攻击路径的组织付出了高昂的代价。根据对该组织活动的报道,UNC6671 在电话中冒充内部 IT 帮助台工作人员,诱骗员工交出他们的 Microsoft 365 和 Okta 账户访问权限。一旦进入,该组织会窃取活动会话令牌,这让攻击者实际上完全绕过了密码和多重身份验证,随后自动化窃取企业数据以实施勒索。

这场攻击活动之所以引人注目,并非因为其初始接触方式。语音钓鱼(或称 "vishing")作为一种已知策略已存在多年。真正关键的是加诸其上的自动化,它将一次成功的电话通话转变为可扩展的数据窃取行动,能够悄无声息地在整个 Microsoft 365 环境中收集文件和通信,而丝毫不被人察觉。

攻击的实际运作方式

攻击通常始于一个电话。员工接到一个看似来自公司 IT 支持团队的常规电话,通常提及一个看似合理的技术问题,例如登录问题或账户锁定。来电者会引导目标完成一系列步骤,最终让其交出与 Microsoft 365 或 Okta(许多组织用来管理跨云工具单点登录访问的身份平台)绑定的活动会话令牌或凭据。

会话令牌对攻击者而言格外有价值,因为它们代表了一个已经通过验证的会话。攻击者无需破解密码或击败多重身份验证,只需重用令牌即可伪装成合法用户,而且往往不会触发新可疑登录可能产生的警报。

一旦获得访问权限,据报道 UNC6671 会自动执行从受感染的 Microsoft 365 环境中提取数据的过程。不再由人工操作员手动翻查邮箱和共享驱动器,脚本化工具承担了繁重工作,大规模地收集电子邮件、文件和其他敏感材料。随后,被盗数据成为勒索手段的一部分,该组织威胁除非支付赎金,否则将泄露或出售这些信息。

这种模式与研究人员记录的与同一勒索组织相关的对冲基金攻击事件如出一辙,在这些事件中,金融公司使用类似的社会工程和数据勒索策略成为目标。金融服务组织往往是有吸引力的目标,因为它们拥有大量敏感客户数据,并常常面临快速、低调解决事件的压力。

这件事为何在泄露新闻之外也事关重大

容易将其仅视为又一起企业数据泄露事件,但其隐私影响波及其他方面。当一个威胁组织劫持员工的 Microsoft 365 会话时,他们不仅能访问公司内部文件。他们还有可能看到客户记录、属于客户或合作伙伴的个人数据,以及从来不想离开组织的内部通信。

由于初始访问依赖于社会工程而非技术漏洞,打补丁或进行端点检测这类传统安全工具无法从源头阻止攻击。被利用的漏洞是人类的信任,具体来说是员工的一种合理假设,认为声称来自 IT 支持的来电确实来自 IT 支持。这使得此类攻击难以仅靠技术完全消除,也意味着更多重担落在了组织培训和验证流程上。

自动化也值得关注。一旦会话令牌被盗,数据外泄的速度和规模会让安全团队难以及时发现和响应,大量敏感信息早已被转移。

这对你意味着什么

如果你在使用了 Microsoft 365 或 Okta 的组织工作(大多数大型雇主都使用),这一攻击活动提醒你,在一次看似常规的 IT 通话中,你的警惕性比你想象的更重要。合法的 IT 部门很少会在未经请求的来电中要求员工读出一次性验证码、批准意外的登录提示或导航到陌生的重置页面。

对个人而言,要留意的不是下载新软件,而是培养习惯。对索要账户访问权限的未经请求来电保持怀疑,即使来电者听起来对你公司的内部系统很了解。通过独立的已知渠道验证请求,例如使用内部目录中的号码回拨 IT 部门,而非使用来电者提供的号码。

可行的防护要点

以下几个实用步骤可以减少你面对此类攻击的风险:

  • 谨慎对待未经请求的 IT 支持电话,尤其是那些要求提供登录验证码、会话批准或重置密码的电话。
  • 通过独立来源的电话号码或内部聊天系统验证任何 IT 请求,而不是使用可疑来电中提供的回拨号码。
  • 立即向你的安全团队报告异常的帮助台电话,即使你没有分享任何信息,因为这可能表明你的组织正在成为目标。
  • 如果你怀疑自己的会话遭到入侵,请要求 IT 部门撤销活动令牌,并强制通过多重身份验证进行全新登录。

UNC6671 的攻击活动表明,随着组织加强技术防御,攻击者越来越多地瞄准了人员层面。对社交工程尝试保持警惕,仍然是普通员工可用的一种最有效、最低成本的防御手段。