Tấn công mạng nguy hiểm: Rò rỉ dữ liệu nhạy cảm qua Vishing

Tấn công mạng nguy hiểm: Rò rỉ dữ liệu nhạy cảm qua Vishing
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Nhóm UNC6671 đang thực hiện các chiến dịch đánh cắp dữ liệu bắt đầu bằng một cuộc gọi điện thoại. Nhóm này giả danh bộ phận hỗ trợ CNTT, thông báo cần thực hiện di chuyển bảo mật khẩn cấp. Một cuộc gọi thuyết phục và một trang đăng nhập giả mạo có thể biến một phiên làm việc thông thường thành một điểm truy cập ban đầu cho tấn công mạng.

Chiến thuật Tấn công của UNC6671

Tấn công Vishing và Lừa đảo Đăng nhập

Các cuộc gọi này tạo ra cảm giác cấp bách, ngăn nhân viên xác minh yêu cầu một cách độc lập. Chiến dịch này rất nguy hiểm vì nó không yêu cầu bẻ khóa mật khẩu. Thay vào đó, nó thu thập thông tin đăng nhập và một token xác thực trực tiếp, cho phép kẻ tấn công hành động như nhân viên trong Microsoft 365 hoặc Okta để truy cập email, tệp và các dữ liệu doanh nghiệp được lưu trữ khác.

Các nhà phân tích tại Google Cloud đã xác định hoạt động này trong quá trình đánh cắp dữ liệu và tống tiền đang diễn ra. Google Cloud báo cáo rằng nhóm này vẫn hoạt động mặc dù đã tuyên bố ngừng hoạt động thương hiệu BlackFile, đồng thời sử dụng các tên như Redact, Pink, Helix và Falcon. UNC6671 đã nhắm mục tiêu vào các dịch vụ tài chính, quỹ đầu tư tư nhân và dịch vụ chuyên nghiệp, nơi tài liệu giao dịch và tố tụng có thể có giá trị đặc biệt.

Hoạt động bắt đầu bằng voice phishing (vishing). Những kẻ tấn công liên hệ với nhân viên qua điện thoại di động cá nhân, đôi khi giả mạo số điện thoại của bộ phận hỗ trợ, tuyên bố rằng việc cập nhật khóa truy cập hoặc xác thực đa yếu tố là bắt buộc. Sau đó, chúng hướng dẫn nhân viên truy cập vào các cổng đăng ký giả mạo được tùy chỉnh, một kỹ thuật tương tự được quan sát thấy trong các cuộc tấn công do thám Microsoft Graph nhắm vào tài khoản làm việc.

Trang web lừa đảo hoạt động như một điểm trung gian giữa nạn nhân và dịch vụ đăng nhập thực tế. Cấu hình tấn công adversary-in-the-middle này chuyển tiếp quy trình đăng nhập đồng thời thu thập mật khẩu và token xác thực đa yếu tố. UNC6671 sau đó có thể tái sử dụng phiên đã xác thực, một phương pháp tương tự như các cuộc tấn công chiếm đoạt phiên làm việc vào bảng lương nhắm vào người dùng Microsoft 365.

Khai thác Phiên và Đánh cắp Dữ liệu

Sau khi truy cập thành công, những kẻ tấn công sử dụng các tập lệnh tự động để lấy dữ liệu từ các dịch vụ đám mây. Báo cáo ghi nhận các mẫu truy cập trực tiếp liên quan đến các công cụ scripting, cho phép đọc dữ liệu quy mô lớn mà không cần tải xuống thông thường. Nhóm này cũng sử dụng các kết nối proxy dân cư để làm cho hoạt động truy cập trông giống lưu lượng truy cập thông thường của người dùng và làm phức tạp thêm quá trình ứng phó sự cố.

Các nhà điều hành đã thêm các bước để che giấu hoạt động của mình. Chúng sử dụng các hộp thư bị xâm nhập để đặt lại mật khẩu cho các ứng dụng không sử dụng đăng nhập một lần (SSO), sau đó xóa các xác nhận đặt lại, thông báo bảo mật và cảnh báo liên quan đến thay đổi tài khoản hoặc xác thực đa yếu tố. Điều này có thể khiến nạn nhân không hề hay biết trong khi việc truy cập và thu thập dữ liệu vẫn tiếp tục. Đây là một kỹ thuật nguy hiểm dẫn đến rò rỉ dữ liệu nhạy cảm.

Google Cloud đã liên kết hoạt động này thông qua các mẫu lừa đảo định kỳ, việc nhắm mục tiêu nạn nhân trùng lặp và cơ sở hạ tầng tên miền được tái sử dụng. Các tên miền chung chung về khóa truy cập đã hỗ trợ các chiến dịch được sử dụng bởi nhiều thương hiệu tống tiền, mặc dù các nhà nghiên cứu cho rằng điều này có thể phản ánh một nhóm phối hợp, các chi nhánh phân tán hoặc các dịch vụ lừa đảo được chia sẻ. Tốc độ hoạt động cũng tăng lên; từ tháng 6 đến tháng 7, các nhà nghiên cứu quan sát thấy khoảng một tên miền gốc mới sau mỗi 1,6 ngày, với bảy tên miền được kích hoạt trong khoảng thời gian 72 giờ vào cuối tháng 7.

Phòng chống và Ứng phó

Các Biện pháp Bảo vệ Khuyến nghị

Những kẻ tấn công thường kết hợp tên khóa truy cập, MFA hoặc SSO, củng cố ấn tượng sai lầm rằng một tác vụ bảo mật thông thường đang diễn ra. Người bảo vệ nên tạo điều kiện cho nhân viên xác minh các yêu cầu hỗ trợ CNTT bất ngờ thông qua một kênh công ty đã biết. Các nhóm bảo mật nên thực thi các phương pháp đăng nhập chống lừa đảo, rút ngắn thời gian tồn tại của phiên, yêu cầu kiểm tra mạnh mẽ hơn đối với các tài nguyên nhạy cảm và hạn chế xác thực đối với các thiết bị được quản lý và mạng đáng tin cậy.

Các biện pháp này làm giảm giá trị của một phiên bị đánh cắp. Điều này rất quan trọng vì các chiến dịch lừa đảo AiTM nhắm vào Microsoft 365 nhằm khai thác một phiên hợp lệ, chứ không chỉ đơn thuần là một mật khẩu bị đánh cắp. Bằng cách này, mối đe dọa được ngăn chặn trước khi xảy ra xâm nhập mạng.

Các nhóm nên xem xét dữ liệu kiểm toán của nhà cung cấp danh tính và Microsoft 365 để tìm các thách thức xác thực bị bỏ qua, việc đăng ký đa yếu tố bất thường, truy cập tệp khối lượng lớn và các chuỗi user-agent liên quan đến scripting. Coi các sự kiện FileAccessed với sự khẩn cấp tương tự như tải xuống có thể phơi bày việc thu thập dữ liệu trực tiếp. Giám sát các lần đăng nhập được ẩn danh hoặc qua proxy dân cư sẽ cung cấp thêm một cảnh báo khi hoạt động bất thường hoặc đến từ một thiết bị không quen thuộc.

UNC6671 cho thấy làm thế nào một cuộc gọi điện thoại có thể xâm phạm bảo mật đám mây. Các tổ chức kết hợp các quy trình xác minh nhân viên với xác thực chống chịu, kiểm soát phiên và giám sát hành vi có thể ngăn chặn việc đánh cắp dữ liệu trước khi nó trở thành một công cụ tống tiền.

Thông tin Kỹ thuật và Chỉ số Compromise

Các Chỉ số Compromise (IoCs)

Các chỉ số compromise (IoCs) được cung cấp trong báo cáo gốc bao gồm các tên miền và IP được sử dụng trong các chiến dịch lừa đảo. Các IoCs này thường được làm mờ (ví dụ: [.]) để ngăn chặn việc phân giải hoặc tạo liên kết ngoài ngoài ý muốn. Nên tái sử dụng các chỉ số này chỉ trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.

Tích hợp thông tin tình báo mối đe dọa trực tiếp từ 15.000 trung tâm điều hành an ninh (SOC) trên toàn thế giới có thể giúp ngăn chặn các cuộc tấn công lừa đảo và mã độc mới trước khi chúng ảnh hưởng đến doanh nghiệp của bạn.

Nguồn: Google Cloud Blog