Специалисты в области безопасности выявили масштабную кампанию по хищению данных и вымогательству, направленную на платформу Microsoft 365 и другие облачные сервисы. Злоумышленники используют три основных способа атаки: имитацию звонков от IT-поддержки, перехват токенов аутентификации и подключения через прокси-серверы.

Кампания, которую компания Arctic Wolf назвала PREY-0058, в основном нацелена на директоров, вице-президентов и других руководителей. Специалисты отмечают сходство методов работы этой группы с деятельностью группировки UNC6671, отслеживаемой компанией Mandiant.

Исследователи предполагают, что группа Cinder может быть новым прикрытием или продолжением деятельности группы Pink, так как на сайтах утечек обеих группировок фигурируют одни и те же организации.

Важно понимать, что подобные названия обозначают не конкретных преступников, а скорее сетевые структуры аффилированных групп, которые используют одинаковую инфраструктуру для проведения фишинг-атак.

Схема атак

Атаки начинаются с телефонных звонков, в которых злоумышленники выдают себя за сотрудников IT-отдела или технической поддержки. Они направляют жертв на поддельные страницы аутентификации, используя домены похожие на официальные. К таким поддельным доменам относятся:

  • assignpasskey[.]com
  • mfaregister[.]com
  • nowsso[.]com
  • oskeysetup[.]com
  • oursso[.]com
  • passkey-mfa[.]com
  • passkeydeploy[.]com
  • registermymfa[.]com
  • setpasskey[.]com

На поддельных сайтах жертвы вводят учетные данные и подтверждают двухфакторную аутентификацию, позволяя злоумышленникам получить доступ к защищенным сеансам. Украденные токены затем используются для входа с IP-адресов и прокси-серверов, которые совпадают по геолокации с организацией жертвы.

После получения доступа преступники начинают разведку систем SharePoint и Entra ID, ищут и индексируют сайты и файлы. Затем они массово извлекают данные из SharePoint, OneDrive, Exchange и других облачных хранилищ.

Отличительные черты

Особенностью PREY-0058 является отсутствие вредоносного программного обеспечения на компьютерах жертв и попыток горизонтального движения по корпоративной сети. Анализ показал, что инфраструктура фишинга содержит сотни поддельных доменов, имитирующих известные компании.

Жертвами становятся организации в США, главным образом работающие в строительстве, инженерии, здравоохранении, фармацевтике, недвижимости и финансовых услугах.

Защита от атак

Для защиты рекомендуется настроить политики условного доступа, развернуть устойчивую к фишингу двухфакторную аутентификацию, ограничить доступ пользователей к данным в SharePoint и проводить обучение сотрудников и техподдержки о рисках телефонного социального инженеринга.

Специалисты советуют отслеживать необычную активность с использованием прокси-серверов, массовое обращение к SharePoint, перебор почтовых ящиков и регистрацию новых поддельных доменов аутентификации.