حملات جعلی پشتیبانی IT مدیران را هدف گرفت؛ سرقت داده از Microsoft 365 و اخاذی
گروههای سایبری با تماسهای جعلی پشتیبانی IT، سرقت توکن و فیشینگ، حسابهای Microsoft 365 مدیران را هدف گرفته و پس از سرقت دادهها اقدام به اخاذی میکنند.
پژوهشگران امنیت سایبری جزئیات یک کارزار گسترده سرقت داده و اخاذی را فاش کردهاند که با استفاده از تماسهای تلفنی جعلی پشتیبانی فناوری اطلاعات، سرقت توکنهای احراز هویت و زیرساختهای پروکسی مسکونی، کاربران Microsoft 365 و سایر سرویسهای SaaS را هدف قرار میدهد.
این حملات عمدتاً مدیران، معاونان و دیگر کارکنان ارشد سازمانها را هدف میگیرند. شرکت امنیت سایبری Arctic Wolf این فعالیت را با نام PREY-0058 ردیابی میکند و معتقد است روشهای مورد استفاده شباهت قابلتوجهی با یک گروه اخاذی سایبری دارد که شرکت Mandiant، متعلق به Google، آن را UNC6671 نامگذاری کرده است.
Arctic Wolf همچنین احتمال داده است گروه اخاذی موسوم به Cinder یک نام جدید برای فعالیتهای قبلی گروه Pink یا ادامهای از همان عملیات باشد؛ چراکه میان سازمانهای درجشده در سایت افشای اطلاعات Cinder و اهداف مرتبط با Pink همپوشانیهایی مشاهده شده است.
با این حال، پژوهشگران تأکید میکنند که این نامگذاریهای متغیر لزوماً به معنای فعالیت یک مهاجم واحد نیست. به نظر میرسد مجموعهای از همکاران، گروههای منشعب یا تیمهای مختلف از زیرساختهای فیشینگ و روشهای مشابه استفاده میکنند.
حمله با یک تماس جعلی از بخش IT آغاز میشود
زنجیره حمله معمولاً با جعل هویت کارکنان داخلی واحد IT یا Help Desk آغاز میشود.
مهاجمان طی یک تماس تلفنی، خود را بهعنوان نیروهای پشتیبانی سازمان معرفی میکنند و قربانی را به باز کردن یک URL جعلی با ظاهر صفحه احراز هویت هدایت میکنند.
دامنههای مورد استفاده معمولاً الگویی مشابه زیر دارند:
<نام سازمان قربانی>.<دامنه فریبنده>
برخی از دامنههای شناساییشده در این کارزار عبارتاند از:
assignpasskey[.]commfaregister[.]comnowsso[.]comoskeysetup[.]comoursso[.]compasskey-mfa[.]compasskeydeploy[.]comregistermymfa[.]comsetpasskey[.]com
استفاده از عباراتی مانند MFA، Passkey و SSO در نام این دامنهها باعث میشود صفحات جعلی برای قربانی شبیه سرویسهای واقعی احراز هویت به نظر برسند.
سرقت حساب Microsoft 365 با حمله AiTM
پس از هدایت قربانی به صفحه جعلی، مهاجمان یک فرایند ورود به Microsoft 365 را اجرا میکنند که تحت کنترل خودشان قرار دارد.
در این مرحله از تکنیک Adversary-in-the-Middle یا AiTM استفاده میشود. هدف مهاجم، سرقت نام کاربری و رمز عبور و همچنین فریب قربانی برای تأیید درخواست احراز هویت چندمرحلهای (MFA) است.
در صورت موفقیت، مهاجم میتواند توکن نشست احرازشده را به دست آورد. این توکنها سپس برای انجام حملات Session Replay استفاده میشوند؛ یعنی مهاجم بدون نیاز به ورود مجدد با رمز عبور، نشست احرازشده قربانی را بازسازی میکند.
یکی از روشهای مورد استفاده برای این کار، استفاده از زیرساختهای Residential Proxy است. در برخی موارد، مهاجمان از IPهایی استفاده میکنند که از نظر موقعیت جغرافیایی و حتی ASN مشابه محیط قربانی به نظر میرسند و همین موضوع میتواند شناسایی فعالیت مخرب را دشوارتر کند.
مهاجمان پس از ورود، SharePoint و Entra ID را بررسی میکنند
پس از دستیابی به حساب، مهاجمان بلافاصله به سراغ شناسایی محیط قربانی میروند.
بررسیها نشان میدهد مهاجمان بخشهایی مانند SharePoint و Microsoft Entra ID را برای کشف اطلاعات و منابع قابل دسترسی بررسی میکنند.
در SharePoint، یکی از فعالیتهای مشاهدهشده شامل رویدادهای SearchQueryPerformed است که برای پیدا کردن سایتها، وبسایتها و محتوای قابل دسترسی استفاده میشود.
این مرحله به مهاجم کمک میکند مشخص کند چه دادههایی در حساب قربانی وجود دارد و کدام منابع برای سرقت ارزش بیشتری دارند.
سرقت گسترده اطلاعات از SharePoint، OneDrive و Exchange
مرحله نهایی حمله، جمعآوری گسترده و استخراج اطلاعات است.
مهاجمان پس از شناسایی منابع ارزشمند، دادهها را از سرویسهای مختلف جمعآوری میکنند، از جمله:
- SharePoint
- OneDrive
- Exchange
- Box
پس از انتقال حجم قابلتوجهی از دادهها به زیرساخت مهاجم، قربانیان با درخواست اخاذی مواجه میشوند.
در واقع، مهاجمان با ترکیب سرقت حساب، دسترسی به سرویسهای ابری و استخراج اطلاعات حساس، بدون نیاز به نصب بدافزار سنتی میتوانند یک حمله اخاذی کامل را اجرا کنند.
خبری از بدافزار روی سیستم قربانی نیست
یکی از ویژگیهای قابلتوجه کارزار PREY-0058 این است که مهاجمان برای اجرای حمله لزوماً به نصب بدافزار روی سیستم قربانی یا حرکت جانبی در شبکه نیاز ندارند.
تمام زنجیره حمله میتواند با سوءاستفاده از هویت کاربر، نشستهای احرازشده و سرویسهای ابری انجام شود.
پژوهشگران همچنین با بررسی زیردامنههای مورد استفاده در زیرساخت فریب، صدها مورد را پیدا کردهاند که در آنها از نام شرکتهای واقعی برای جعل هویت استفاده شده است.
این موضوع نشان میدهد مهاجمان تلاش زیادی برای شخصیسازی صفحات فیشینگ و افزایش اعتبار تماسهای جعلی انجام میدهند.
چه سازمانهایی هدف قرار گرفتهاند؟
اهداف شناساییشده عمدتاً در ایالات متحده قرار دارند و بخشهای مختلفی را شامل میشوند، از جمله:
- ساختوساز و مهندسی
- خدمات درمانی و داروسازی
- املاک و مدیریت دارایی
- خدمات مالی
- خدمات حرفهای
با توجه به تمرکز حملات روی مدیران و کارکنان ارشد، حسابهایی که دسترسی گستردهای به SharePoint، OneDrive یا ایمیل سازمانی دارند، برای مهاجمان ارزش ویژهای دارند.
چگونه از حملات فیشینگ و سرقت حساب Microsoft 365 جلوگیری کنیم؟
برای کاهش خطر این نوع حملات، سازمانها میتوانند چند اقدام امنیتی مهم انجام دهند.
استفاده از Conditional Access:
سیاستهای دسترسی مشروط میتوانند دسترسیهای غیرعادی و پرریسک را محدود کنند.
استفاده از MFA مقاوم در برابر فیشینگ:
روشهای احراز هویت مقاوم در برابر فیشینگ میتوانند خطر سرقت اطلاعات ورود و دور زدن MFA را کاهش دهند.
محدودکردن دسترسی کاربران به SharePoint:
کاربران نباید بیش از نیاز کاری خود به دادهها و اسناد سازمانی دسترسی داشته باشند. کاهش سطح دسترسی میتواند میزان اطلاعات قابل سرقت را محدود کند.
آموزش کارکنان و تیم Help Desk:
کارمندان باید بدانند تماس تلفنی از طرف «پشتیبانی IT» لزوماً به معنای واقعیبودن تماس نیست. درخواست ورود به یک سایت، تأیید MFA یا ارائه اطلاعات حساب در جریان یک تماس ناخواسته باید یک نشانه هشدار تلقی شود.
چه چیزهایی میتواند این حملات را آشکار کند؟
Arctic Wolf پیشنهاد میکند تیمهای امنیتی به دنبال چند نشانه مشخص باشند؛ از جمله:
- بازپخش غیرعادی توکنهای احراز هویت از Residential Proxy
- جستوجوهای غیرمعمول در SharePoint
- دسترسی گسترده و ناگهانی به فایلها
- استخراج حجم زیادی از ایمیلها و اطلاعات صندوق پستی
- ایجاد یا استفاده از دامنههای جدید با عبارات مرتبط با احراز هویت مانند MFA، SSO و Passkey
جمعبندی
کارزار PREY-0058 نشان میدهد مهاجمان برای سرقت داده از Microsoft 365 دیگر الزاماً به بدافزارهای سنتی یا نفوذ مستقیم به شبکه سازمان نیاز ندارند.
یک تماس جعلی پشتیبانی IT میتواند قربانی را به یک صفحه فیشینگ هدایت کند؛ سپس با سرقت اعتبارنامه و توکن نشست از طریق AiTM، مهاجم به حساب Microsoft 365 دسترسی پیدا میکند و در ادامه با بررسی SharePoint و سایر سرویسهای ابری، حجم زیادی از اطلاعات را سرقت میکند.
ترکیب Vishing، فیشینگ AiTM، سرقت توکن MFA، Residential Proxy و استخراج داده از سرویسهای ابری باعث شده این روش به یکی از تهدیدهای جدی برای سازمانهایی تبدیل شود که وابستگی زیادی به Microsoft 365 و سایر سرویسهای SaaS دارند.