UNC6671: Η νέα απειλή που κλέβει δεδομένα από το Microsoft 365 με υποκλοπή εταιρικών συνεδριών

Microsoft 365

Η ομάδα κυβερνοκατασκοπείας UNC6671 πραγματοποιεί εκστρατείες κλοπής δεδομένων που ξεκινούν με ένα απλό τηλεφώνημα. Οι δράστες εμφανίζονται ως τεχνική υποστήριξη και υποστηρίζουν ότι απαιτείται επειγόντως κάποια ενημέρωση ασφαλείας, οδηγώντας εργαζομένους σε πλαστές σελίδες σύνδεσης.

Η μέθοδος είναι ιδιαίτερα επικίνδυνη επειδή δεν απαιτεί την παραβίαση ενός κωδικού πρόσβασης. Οι επιτιθέμενοι μπορούν να υποκλέψουν τα διαπιστευτήρια και ένα ενεργό token αυθεντικοποίησης, το οποίο τους επιτρέπει να εμφανίζονται ως ο πραγματικός χρήστης σε Microsoft 365 ή Okta.

UNC6671: Η επίθεση ξεκινά με ένα τηλεφώνημα

Οι δράστες χρησιμοποιούν voice phishing, γνωστό ως vishing και επικοινωνούν με εργαζομένους στα προσωπικά τους κινητά τηλέφωνα. Σε ορισμένες περιπτώσεις εμφανίζουν ακόμη και πλαστογραφημένο αριθμό τεχνικής υποστήριξης.

Το θύμα καλείται να πραγματοποιήσει δήθεν υποχρεωτική ενημέρωση passkey ή multi-factor authentication μέσω ειδικά διαμορφωμένης ιστοσελίδας. Η πλαστή σελίδα παρεμβάλλεται ανάμεσα στον χρήστη και την πραγματική υπηρεσία σύνδεσης, μεταφέροντας τη διαδικασία αυθεντικοποίησης στους επιτιθέμενους και υποκλέπτοντας το ενεργό token.

Αυτοματοποιημένη κλοπή δεδομένων

Αφού αποκτήσουν πρόσβαση, οι χειριστές της UNC6671 χρησιμοποιούν αυτοματοποιημένα εργαλεία για τη συλλογή δεδομένων από υπηρεσίες cloud. Η δραστηριότητα περιλαμβάνει μαζική ανάγνωση αρχείων και χρήση residential proxies, ώστε οι συνδέσεις να μοιάζουν περισσότερο με φυσιολογική δραστηριότητα χρηστών.

Οι επιτιθέμενοι έχουν επίσης χρησιμοποιήσει παραβιασμένα mailbox για να επαναφέρουν κωδικούς σε εφαρμογές που δεν χρησιμοποιούν single sign-on. Στη συνέχεια διαγράφουν ειδοποιήσεις και μηνύματα ασφαλείας που σχετίζονται με αλλαγές λογαριασμών ή MFA, δυσκολεύοντας την έγκαιρη ανίχνευση της παραβίασης.

Στόχος τα ευαίσθητα εταιρικά δεδομένα

Η Google Cloud εντόπισε επαναλαμβανόμενα phishing πρότυπα, κοινή υποδομή και παρόμοια επιλογή θυμάτων, συνδέοντας τις εκστρατείες με δραστηριότητες που σχετίζονται με τα ονόματα Redact, Pink, Helix και Falcon.

Οι πρόσφατες επιθέσεις έχουν στραφεί περισσότερο σε χρηματοπιστωτικές εταιρείες, private equity και επαγγελματικές υπηρεσίες, όπου οικονομικά στοιχεία, συμφωνίες και δικαστικά έγγραφα μπορούν να έχουν ιδιαίτερα υψηλή αξία.

Από τον Ιούνιο έως τον Ιούλιο, οι ερευνητές παρατήρησαν περίπου ένα νέο root domain κάθε 1,6 ημέρες, ενώ επτά domains ενεργοποιήθηκαν μέσα σε μόλις 72 ώρες στα τέλη Ιουλίου.

Μέτρα προστασίας για οργανισμούς

Οι επιχειρήσεις θα πρέπει να διευκολύνουν τους εργαζομένους να επαληθεύουν κάθε απρόσμενη επικοινωνία από υποτιθέμενα τμήματα τεχνικής υποστήριξης μέσω γνωστών εταιρικών καναλιών.

Παράλληλα, συνιστάται η χρήση phishing-resistant μεθόδων σύνδεσης, ο περιορισμός της διάρκειας των συνεδριών, αυστηρότεροι έλεγχοι για ευαίσθητους πόρους και περιορισμός της αυθεντικοποίησης σε διαχειριζόμενες συσκευές και αξιόπιστα δίκτυα.

Οι ομάδες ασφαλείας θα πρέπει επίσης να ελέγχουν τα αρχεία καταγραφής του Microsoft 365 και των υπηρεσιών ταυτότητας για ασυνήθιστες εγγραφές MFA, ύποπτη πρόσβαση σε μεγάλο όγκο αρχείων, άγνωστες συσκευές και δραστηριότητα που σχετίζεται με αυτοματοποιημένα εργαλεία. Η UNC6671 δείχνει ότι ένα απλό τηλεφώνημα μπορεί να αποτελέσει την αφετηρία για μια σοβαρή παραβίαση cloud και να μετατρέψει μια κλεμμένη συνεδρία σε εργαλείο εκβιασμού.

Scroll to Top