Analitycy Arctic Wolf opisali szeroko zakrojoną kampanię kradzieży danych i szantażu wymierzoną w Microsoft 365 oraz inne usługi SaaS. Przestępcy kontaktują się telefonicznie z dyrektorami, wiceprezesami i innymi osobami na stanowiskach kierowniczych, podszywając się pod pracowników działu IT lub help desku. Podczas rozmowy kierują ofiarę na stronę udającą portal uwierzytelniania. Celem jest przejęcie danych logowania, zatwierdzeń uwierzytelniania wieloskładnikowego oraz tokenów uwierzytelnionej sesji.
Przejęcie dostępu bez instalowania złośliwego oprogramowania
Według analityków operatorzy wykorzystują atak adversary-in-the-middle, określany też jako AitM. Kontrolowany przez nich proces logowania pośredniczy między użytkownikiem a Microsoft 365 i pozwala pozyskać informacje potrzebne do przejęcia aktywnej sesji. Następnie skradzione tokeny sesji są wykorzystywane w odtworzonych logowaniach pochodzących z infrastruktury proxy, w tym proxy rezydencyjnych. Część adresów IP ma wskazywać na tę samą lokalizację geograficzną i operatora sieci co ofiara, co może utrudniać wykrycie nietypowej aktywności.
Przeszukiwanie usług i masowa kradzież danych
Po uzyskaniu dostępu napastnicy sprawdzają między innymi aplikacje My Signins, My Profile i My Apps, aby poznać szczegóły konta oraz dostępne usługi. Później prowadzą rozpoznanie w SharePoint i Entra ID, a następnie masowo zbierają i wyprowadzają dane z SharePoint, OneDrive, Exchange oraz Box. Dopiero po tym etapie do poszkodowanych trafiają żądania szantażystów. Istotną cechą opisanej aktywności jest brak złośliwego oprogramowania na urządzeniach końcowych i brak obserwowanego ruchu bocznego w sieci. Utrudnia to wykrycie incydentu za pomocą narzędzi skupionych wyłącznie na malware lub działaniach wewnątrz firmowej infrastruktury. Kampania, śledzona przez Arctic Wolf jako PREY-0058, obejmuje między innymi firmy z sektorów budownictwa i inżynierii, ochrony zdrowia i farmacji, nieruchomości, finansów oraz usług profesjonalnych. Nazwy używane przez badaczy nie muszą oznaczać jednego, jednoznacznie potwierdzonego sprawcy, ponieważ podobną infrastrukturę phishingową mogą wykorzystywać powiązane grupy lub ich odłamy.
Arctic Wolf zaleca stosowanie reguł Conditional Access, wdrożenie uwierzytelniania wieloskładnikowego odpornego na phishing oraz ograniczenie zakresu danych dostępnych użytkownikom w SharePoint. Ważne jest również szkolenie pracowników i zespołów help desku, aby potrafili rozpoznać vishing i nie zatwierdzali nietypowych próśb dotyczących logowania. Do wykrywania kampanii mogą pomóc monitoring podejrzanych odtworzeń tokenów z proxy rezydencyjnych, nietypowego przeszukiwania SharePoint, masowego dostępu do danych, pobierania zawartości skrzynek oraz nowo rejestrowanych domen udających strony uwierzytelniania.