Злоумышленники используют методы социальной инженерии, связанные с паролями, чтобы обманом заставить сотрудников предоставить им доступ к своим учетным записям Microsoft.
Подразделение Microsoft Security Research сообщило, что с мая отслеживает активные облачные вторжения, в ходе которых злоумышленники выдавали себя за сотрудников ИТ-службы поддержки, сообщали сотрудникам о необходимости обновить или зарегистрировать пароль, а затем перенаправляли их на фишинговые страницы типа «злоумышленник посередине» (adversary-in-the-middle, AiTM) или на страницы аутентификации Microsoft с использованием кода устройства.
В конечном итоге кампания давала злоумышленникам доступ к скомпрометированным облачным идентификационным данным, позволяя им регистрировать собственные методы аутентификации, анализировать среду Microsoft 365 жертвы и получать доступ к облачным файлам и электронной почте.
«Пароль в этой кампании — это приманка, а не слабость, — сказал Джон Бейкер, вице-президент по защите, основанной на анализе угроз, в AttackIQ. — Многофакторная аутентификация (MFA), которая была обойдена, оказалась уязвимой для фишинга. Настоящие пароли остановили бы это».
Компрометация идентификационных данных через звонок в службу поддержки
Атаки обычно начинаются с телефонного звонка или сообщения на личный мобильный номер сотрудника от лица, выдающего себя за сотрудника ИТ-службы поддержки организации. Злоумышленник сообщает сотруднику, что необходимо немедленно обновить конфигурацию пароля, MFA или SSO, чтобы избежать сбоев.
Затем жертву перенаправляют на веб-сайт, имитирующий страницу входа Microsoft. При атаках AiTM злоумышленник может перехватить учетные данные и токены сеанса. При атаках с использованием кода устройства жертве вместо этого предлагают ввести код на легитимной странице аутентификации Microsoft, авторизуя клиент, контролируемый злоумышленником.
Microsoft утверждает, что первоначальное взаимодействие может оставлять мало следов на конечных устройствах, особенно когда жертва открывает фишинговую ссылку на личном устройстве, не управляемом Microsoft Defender for Endpoint.
В некоторых случаях злоумышленники также использовали уже скомпрометированные учетные записи для отправки сообщений на тему паролей через Microsoft Teams, создавая впечатление, что запросы исходят от доверенного коллеги.
Кампания не ограничивается одним шаблоном атаки. Microsoft также зафиксировала случаи, когда злоумышленники использовали учетные данные и методы MFA, которые, по-видимому, были зарегистрированы за несколько дней до этого, что указывает на уже установленную устойчивость MFA.
Злоумышленники регистрировали собственные методы аутентификации
После компрометации идентификационных данных Microsoft наблюдала, как злоумышленники регистрировали методы аутентификации под своим контролем, включая номера телефонов, приложения-аутентификаторы и программные токены OTP. Это давало им возможность проходить будущие проверки MFA без участия легитимного пользователя.
Затем злоумышленники использовали Microsoft Graph для перечисления пользователей, групп, ролей, методов аутентификации, приложений и облачных ресурсов. После этого они получали доступ к SharePoint и OneDrive для поиска и доступа к файлам, а некоторые вторжения включали Exchange Online и доступ к электронной почте через REST API.
«Злоумышленник регистрирует собственный метод аутентификации, анализирует клиентскую среду через Microsoft Graph и скачивает файлы и почту с такой скоростью, будто это делает занятой сотрудник, — сказал Бейкер. — Ни одно из этих действий само по себе не вызывает подозрений. Последовательность — да».
В некоторых случаях наблюдались признаки автоматизации, включая пользовательский агент «python-httpx», связанный с большим объемом активности в SharePoint и OneDrive. Злоумышленники также поддерживали контролируемый темп, получая доступ менее чем к 1000 файлов или электронных писем в час, что потенциально позволяло активности сливаться с обычным поведением предприятия.
Microsoft рекомендовала сопоставлять необычные входы в систему с регистрацией новых методов аутентификации, разведывательной деятельностью Graph и аномальной активностью в SharePoint, OneDrive и Exchange. Также было рекомендовано принудительно использовать устойчивую к фишингу MFA через условный доступ и блокировать потоки аутентификации с использованием кода устройства и передачи аутентификации, если нет законной деловой необходимости.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Shweta Sharma




