Специалисты в области безопасности выявили масштабную кампанию по хищению данных и вымогательству, направленную на платформу Microsoft 365 и другие облачные сервисы. Злоумышленники используют три основных способа атаки: имитацию звонков от IT-поддержки, перехват токенов аутентификации и подключения через прокси-серверы.
Кампания, которую компания Arctic Wolf назвала PREY-0058, в основном нацелена на директоров, вице-президентов и других руководителей. Специалисты отмечают сходство методов работы этой группы с деятельностью группировки UNC6671, отслеживаемой компанией Mandiant.
Исследователи предполагают, что группа Cinder может быть новым прикрытием или продолжением деятельности группы Pink, так как на сайтах утечек обеих группировок фигурируют одни и те же организации.
Важно понимать, что подобные названия обозначают не конкретных преступников, а скорее сетевые структуры аффилированных групп, которые используют одинаковую инфраструктуру для проведения фишинг-атак.
Схема атак
Атаки начинаются с телефонных звонков, в которых злоумышленники выдают себя за сотрудников IT-отдела или технической поддержки. Они направляют жертв на поддельные страницы аутентификации, используя домены похожие на официальные. К таким поддельным доменам относятся:
- assignpasskey[.]com
- mfaregister[.]com
- nowsso[.]com
- oskeysetup[.]com
- oursso[.]com
- passkey-mfa[.]com
- passkeydeploy[.]com
- registermymfa[.]com
- setpasskey[.]com
На поддельных сайтах жертвы вводят учетные данные и подтверждают двухфакторную аутентификацию, позволяя злоумышленникам получить доступ к защищенным сеансам. Украденные токены затем используются для входа с IP-адресов и прокси-серверов, которые совпадают по геолокации с организацией жертвы.
После получения доступа преступники начинают разведку систем SharePoint и Entra ID, ищут и индексируют сайты и файлы. Затем они массово извлекают данные из SharePoint, OneDrive, Exchange и других облачных хранилищ.
Отличительные черты
Особенностью PREY-0058 является отсутствие вредоносного программного обеспечения на компьютерах жертв и попыток горизонтального движения по корпоративной сети. Анализ показал, что инфраструктура фишинга содержит сотни поддельных доменов, имитирующих известные компании.
Жертвами становятся организации в США, главным образом работающие в строительстве, инженерии, здравоохранении, фармацевтике, недвижимости и финансовых услугах.
Защита от атак
Для защиты рекомендуется настроить политики условного доступа, развернуть устойчивую к фишингу двухфакторную аутентификацию, ограничить доступ пользователей к данным в SharePoint и проводить обучение сотрудников и техподдержки о рисках телефонного социального инженеринга.
Специалисты советуют отслеживать необычную активность с использованием прокси-серверов, массовое обращение к SharePoint, перебор почтовых ящиков и регистрацию новых поддельных доменов аутентификации.
