کد خبر: ۹۶۵

حملات جعلی پشتیبانی IT مدیران را هدف گرفت؛ سرقت داده از Microsoft 365 و اخاذی

تماس جعلی

گروه‌های سایبری با تماس‌های جعلی پشتیبانی IT، سرقت توکن و فیشینگ، حساب‌های Microsoft 365 مدیران را هدف گرفته و پس از سرقت داده‌ها اقدام به اخاذی می‌کنند.

پژوهشگران امنیت سایبری جزئیات یک کارزار گسترده سرقت داده و اخاذی را فاش کرده‌اند که با استفاده از تماس‌های تلفنی جعلی پشتیبانی فناوری اطلاعات، سرقت توکن‌های احراز هویت و زیرساخت‌های پروکسی مسکونی، کاربران Microsoft 365 و سایر سرویس‌های SaaS را هدف قرار می‌دهد.

این حملات عمدتاً مدیران، معاونان و دیگر کارکنان ارشد سازمان‌ها را هدف می‌گیرند. شرکت امنیت سایبری Arctic Wolf این فعالیت را با نام PREY-0058 ردیابی می‌کند و معتقد است روش‌های مورد استفاده شباهت قابل‌توجهی با یک گروه اخاذی سایبری دارد که شرکت Mandiant، متعلق به Google، آن را UNC6671 نام‌گذاری کرده است.

Arctic Wolf همچنین احتمال داده است گروه اخاذی موسوم به Cinder یک نام جدید برای فعالیت‌های قبلی گروه Pink یا ادامه‌ای از همان عملیات باشد؛ چراکه میان سازمان‌های درج‌شده در سایت افشای اطلاعات Cinder و اهداف مرتبط با Pink همپوشانی‌هایی مشاهده شده است.

با این حال، پژوهشگران تأکید می‌کنند که این نام‌گذاری‌های متغیر لزوماً به معنای فعالیت یک مهاجم واحد نیست. به نظر می‌رسد مجموعه‌ای از همکاران، گروه‌های منشعب یا تیم‌های مختلف از زیرساخت‌های فیشینگ و روش‌های مشابه استفاده می‌کنند.

حمله با یک تماس جعلی از بخش IT آغاز می‌شود

زنجیره حمله معمولاً با جعل هویت کارکنان داخلی واحد IT یا Help Desk آغاز می‌شود.

مهاجمان طی یک تماس تلفنی، خود را به‌عنوان نیروهای پشتیبانی سازمان معرفی می‌کنند و قربانی را به باز کردن یک URL جعلی با ظاهر صفحه احراز هویت هدایت می‌کنند.

دامنه‌های مورد استفاده معمولاً الگویی مشابه زیر دارند:

<نام سازمان قربانی>.<دامنه فریبنده>

برخی از دامنه‌های شناسایی‌شده در این کارزار عبارت‌اند از:

  • assignpasskey[.]com
  • mfaregister[.]com
  • nowsso[.]com
  • oskeysetup[.]com
  • oursso[.]com
  • passkey-mfa[.]com
  • passkeydeploy[.]com
  • registermymfa[.]com
  • setpasskey[.]com

استفاده از عباراتی مانند MFA، Passkey و SSO در نام این دامنه‌ها باعث می‌شود صفحات جعلی برای قربانی شبیه سرویس‌های واقعی احراز هویت به نظر برسند.

سرقت حساب Microsoft 365 با حمله AiTM

پس از هدایت قربانی به صفحه جعلی، مهاجمان یک فرایند ورود به Microsoft 365 را اجرا می‌کنند که تحت کنترل خودشان قرار دارد.

در این مرحله از تکنیک Adversary-in-the-Middle یا AiTM استفاده می‌شود. هدف مهاجم، سرقت نام کاربری و رمز عبور و همچنین فریب قربانی برای تأیید درخواست احراز هویت چندمرحله‌ای (MFA) است.

در صورت موفقیت، مهاجم می‌تواند توکن نشست احراز‌شده را به دست آورد. این توکن‌ها سپس برای انجام حملات Session Replay استفاده می‌شوند؛ یعنی مهاجم بدون نیاز به ورود مجدد با رمز عبور، نشست احراز‌شده قربانی را بازسازی می‌کند.

یکی از روش‌های مورد استفاده برای این کار، استفاده از زیرساخت‌های Residential Proxy است. در برخی موارد، مهاجمان از IPهایی استفاده می‌کنند که از نظر موقعیت جغرافیایی و حتی ASN مشابه محیط قربانی به نظر می‌رسند و همین موضوع می‌تواند شناسایی فعالیت مخرب را دشوارتر کند.

مهاجمان پس از ورود، SharePoint و Entra ID را بررسی می‌کنند

پس از دستیابی به حساب، مهاجمان بلافاصله به سراغ شناسایی محیط قربانی می‌روند.

بررسی‌ها نشان می‌دهد مهاجمان بخش‌هایی مانند SharePoint و Microsoft Entra ID را برای کشف اطلاعات و منابع قابل دسترسی بررسی می‌کنند.

در SharePoint، یکی از فعالیت‌های مشاهده‌شده شامل رویدادهای SearchQueryPerformed است که برای پیدا کردن سایت‌ها، وب‌سایت‌ها و محتوای قابل دسترسی استفاده می‌شود.

این مرحله به مهاجم کمک می‌کند مشخص کند چه داده‌هایی در حساب قربانی وجود دارد و کدام منابع برای سرقت ارزش بیشتری دارند.

سرقت گسترده اطلاعات از SharePoint، OneDrive و Exchange

مرحله نهایی حمله، جمع‌آوری گسترده و استخراج اطلاعات است.

مهاجمان پس از شناسایی منابع ارزشمند، داده‌ها را از سرویس‌های مختلف جمع‌آوری می‌کنند، از جمله:

  • SharePoint
  • OneDrive
  • Exchange
  • Box

پس از انتقال حجم قابل‌توجهی از داده‌ها به زیرساخت مهاجم، قربانیان با درخواست اخاذی مواجه می‌شوند.

در واقع، مهاجمان با ترکیب سرقت حساب، دسترسی به سرویس‌های ابری و استخراج اطلاعات حساس، بدون نیاز به نصب بدافزار سنتی می‌توانند یک حمله اخاذی کامل را اجرا کنند.

خبری از بدافزار روی سیستم قربانی نیست

یکی از ویژگی‌های قابل‌توجه کارزار PREY-0058 این است که مهاجمان برای اجرای حمله لزوماً به نصب بدافزار روی سیستم قربانی یا حرکت جانبی در شبکه نیاز ندارند.

تمام زنجیره حمله می‌تواند با سوءاستفاده از هویت کاربر، نشست‌های احراز‌شده و سرویس‌های ابری انجام شود.

پژوهشگران همچنین با بررسی زیر‌دامنه‌های مورد استفاده در زیرساخت فریب، صدها مورد را پیدا کرده‌اند که در آن‌ها از نام شرکت‌های واقعی برای جعل هویت استفاده شده است.

این موضوع نشان می‌دهد مهاجمان تلاش زیادی برای شخصی‌سازی صفحات فیشینگ و افزایش اعتبار تماس‌های جعلی انجام می‌دهند.

چه سازمان‌هایی هدف قرار گرفته‌اند؟

اهداف شناسایی‌شده عمدتاً در ایالات متحده قرار دارند و بخش‌های مختلفی را شامل می‌شوند، از جمله:

  • ساخت‌وساز و مهندسی
  • خدمات درمانی و داروسازی
  • املاک و مدیریت دارایی
  • خدمات مالی
  • خدمات حرفه‌ای

با توجه به تمرکز حملات روی مدیران و کارکنان ارشد، حساب‌هایی که دسترسی گسترده‌ای به SharePoint، OneDrive یا ایمیل سازمانی دارند، برای مهاجمان ارزش ویژه‌ای دارند.

چگونه از حملات فیشینگ و سرقت حساب Microsoft 365 جلوگیری کنیم؟

برای کاهش خطر این نوع حملات، سازمان‌ها می‌توانند چند اقدام امنیتی مهم انجام دهند.

استفاده از Conditional Access:
سیاست‌های دسترسی مشروط می‌توانند دسترسی‌های غیرعادی و پرریسک را محدود کنند.

استفاده از MFA مقاوم در برابر فیشینگ:
روش‌های احراز هویت مقاوم در برابر فیشینگ می‌توانند خطر سرقت اطلاعات ورود و دور زدن MFA را کاهش دهند.

محدودکردن دسترسی کاربران به SharePoint:
کاربران نباید بیش از نیاز کاری خود به داده‌ها و اسناد سازمانی دسترسی داشته باشند. کاهش سطح دسترسی می‌تواند میزان اطلاعات قابل سرقت را محدود کند.

آموزش کارکنان و تیم Help Desk:
کارمندان باید بدانند تماس تلفنی از طرف «پشتیبانی IT» لزوماً به معنای واقعی‌بودن تماس نیست. درخواست ورود به یک سایت، تأیید MFA یا ارائه اطلاعات حساب در جریان یک تماس ناخواسته باید یک نشانه هشدار تلقی شود.

چه چیزهایی می‌تواند این حملات را آشکار کند؟

Arctic Wolf پیشنهاد می‌کند تیم‌های امنیتی به دنبال چند نشانه مشخص باشند؛ از جمله:

  • بازپخش غیرعادی توکن‌های احراز هویت از Residential Proxy
  • جست‌وجوهای غیرمعمول در SharePoint
  • دسترسی گسترده و ناگهانی به فایل‌ها
  • استخراج حجم زیادی از ایمیل‌ها و اطلاعات صندوق پستی
  • ایجاد یا استفاده از دامنه‌های جدید با عبارات مرتبط با احراز هویت مانند MFA، SSO و Passkey

جمع‌بندی

کارزار PREY-0058 نشان می‌دهد مهاجمان برای سرقت داده از Microsoft 365 دیگر الزاماً به بدافزارهای سنتی یا نفوذ مستقیم به شبکه سازمان نیاز ندارند.

یک تماس جعلی پشتیبانی IT می‌تواند قربانی را به یک صفحه فیشینگ هدایت کند؛ سپس با سرقت اعتبارنامه و توکن نشست از طریق AiTM، مهاجم به حساب Microsoft 365 دسترسی پیدا می‌کند و در ادامه با بررسی SharePoint و سایر سرویس‌های ابری، حجم زیادی از اطلاعات را سرقت می‌کند.

ترکیب Vishing، فیشینگ AiTM، سرقت توکن MFA، Residential Proxy و استخراج داده از سرویس‌های ابری باعث شده این روش به یکی از تهدیدهای جدی برای سازمان‌هایی تبدیل شود که وابستگی زیادی به Microsoft 365 و سایر سرویس‌های SaaS دارند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث