Các nhà nghiên cứu của ANY.RUN đã theo dõi một chiến dịch Phishing CSuite tập trung vào Mỹ thông qua 351 phân tích sandbox, với 51% số lượt gửi đến từ Hoa Kỳ. Các tổ chức công nghệ, sản xuất, chính phủ và tư vấn cho thấy mức độ rủi ro cao nhất.
Bằng cách kết hợp việc đánh cắp phiên Microsoft 365 với việc triển khai các công cụ truy cập từ xa, CSuite có thể biến một sự cố lừa đảo thành hành vi xâm nhập tài khoản rộng hơn, gian lận và duy trì quyền truy cập liên tục vào các hệ thống kinh doanh.
CSuite Phishing dẫn đến việc truy cập cả tài khoản và thiết bị đầu cuối
CSuite bắt đầu với các mồi nhử kinh doanh quen thuộc được xây dựng xung quanh Adobe, DocuSign, Zoom, Google Meet, Dropbox và Microsoft 365.
Từ đó, hoạt động tấn công có thể di chuyển theo hai hướng. Một lộ trình sẽ phân phối các tệp cài đặt, kho lưu trữ hoặc các trình tải BAT/VBS nhẹ để cài đặt các công cụ quản lý hợp pháp như ScreenConnect hoặc Action1, cho phép kẻ tấn công truy cập từ xa vào thiết bị đầu cuối.
Lộ trình còn lại nhắm vào danh tính. Nạn nhân có thể bị đẩy vào các luồng thu thập thông tin xác thực hoặc lừa đảo mã thiết bị được thiết kế để đánh cắp quyền truy cập và các phiên hoạt động của Microsoft 365.
Trong một phiên sandbox của ANY.RUN, mồi nhử chủ đề Adobe đã phân phối một tệp BAT giúp leo thang đặc quyền và cài đặt ScreenConnect, cho thấy một trang lừa đảo có thể chuyển thành quyền truy cập thiết bị đầu cuối từ xa nhanh chóng như thế nào.
Kết quả mang lại rộng hơn một vụ lừa đảo thông thường: CSuite có thể giúp kẻ tấn công kiểm soát cả tài khoản doanh nghiệp và thiết bị của nhân viên, mở rộng tác động tiềm tàng từ việc xâm nhập hộp thư đến việc truy cập liên tục bên trong môi trường mạng.
Giảm chi phí cho các sự cố phức tạp bằng cách cung cấp cho các nhóm bối cảnh để ngăn chặn chúng trước khi quyền truy cập lan rộng.
Hoạt động của CSuite tập trung tại Mỹ và các lĩnh vực kinh doanh quan trọng
Dữ liệu đo lường từ xa của sandbox ANY.RUN cho thấy sự tập trung rõ rệt của CSuite tại Mỹ, với 51% các lượt gửi liên quan đến từ Hoa Kỳ. Ấn Độ chiếm 18%, trong khi các hoạt động bổ sung xuất hiện ở Philippines, Úc, Vương quốc Anh, Canada và các quốc gia khác.
Chiến dịch cũng tiếp cận một số lĩnh vực có giá trị cao. Công nghệ, sản xuất, chính phủ, hành chính và tư vấn nằm trong số những lĩnh vực bị phơi nhiễm nhiều nhất.
Tại sao CSuite leo thang nhanh chóng
CSuite có thể cung cấp cho kẻ tấn công quyền truy cập vào cả tài khoản Microsoft 365 và các thiết bị đầu cuối của nhân viên, tạo ra nhiều cách để biến một vụ lừa đảo thành công thành một sự cố kinh doanh trên diện rộng.
Các kết quả tiềm tàng bao gồm:
- Chiếm đoạt hộp thư: Kẻ tấn công có thể đọc các cuộc hội thoại đang diễn ra, theo dõi các luồng thanh toán và giả danh những nhân viên đáng tin cậy.
- Gian lận tài chính: Truy cập vào các thư từ kinh doanh thực tế có thể hỗ trợ thao túng hóa đơn, chuyển hướng thanh toán và gian lận nhà cung cấp.
- Truy cập từ xa liên tục: Các công cụ RMM bị lạm dụng có thể giữ cho kẻ tấn công kết nối với hệ thống nạn nhân sau sự kiện lừa đảo ban đầu.
- Lan rộng nội bộ: Các tài khoản bị xâm nhập có thể được sử dụng để nhắm mục tiêu vào đồng nghiệp, đối tác hoặc khách hàng từ một danh tính đáng tin cậy.
- Phạm vi sự cố lớn hơn: Các nhóm bảo mật có thể cần phải xử lý các phiên bị đánh cắp và các thiết bị đầu cuối bị xâm nhập cùng một lúc, làm tăng nỗ lực ứng phó và gián đoạn kinh doanh.
Những ưu tiên dành cho các lãnh đạo bảo mật chống lại CSuite
CSuite để lại rất ít chỗ cho các phản ứng rời rạc. Các lãnh đạo bảo mật nên tập trung vào việc rút ngắn thời gian điều tra, kiểm soát các công cụ truy cập từ xa trái phép và cải thiện khả năng hiển thị trên cả hoạt động danh tính và thiết bị đầu cuối.
Cung cấp cho các nhà phân tích khả năng hiển thị toàn bộ chuỗi tấn công
CSuite có thể di chuyển từ một mồi nhử kinh doanh thuyết phục đến hoạt động trình duyệt, thực thi tập lệnh, phân phối mã độc và cài đặt truy cập từ xa. Các nhà phân tích cần tái cấu trúc trình tự đó thay vì đánh giá một sự cố từ một tệp hoặc tên miền duy nhất.
Interactive Sandbox của ANY.RUN cung cấp khả năng hiển thị vào cả hoạt động của trình duyệt và thiết bị đầu cuối. Trong cuộc điều tra này, việc kiểm tra trong trình duyệt đã làm lộ một tham chiếu đến /m/js/utils.js bên trong trang mồi nhử CSuite. Các nhà nghiên cứu sau đó đã sử dụng đường dẫn định kỳ đó để xác định hoạt động liên quan trên các phân tích sandbox bổ sung.
Phân tích tương tự có thể làm nổi bật các chuyển hướng, hành vi JavaScript, các yêu cầu mạng, thực thi PowerShell, phân phối mã độc và cài đặt RMM, cung cấp cho các nhà phân tích nhiều bối cảnh hơn để đưa ra quyết định ngăn chặn và leo thang.
Mở rộng khả năng hiển thị đối với các hoạt động đe dọa liên quan
Một tên miền hoặc tệp CSuite đơn lẻ có thể chỉ đại diện cho một phần của một chiến dịch rộng lớn hơn. Các nhà phân tích nên tìm kiếm các đường dẫn lặp lại, mối quan hệ cơ sở hạ tầng và hoạt động lịch sử liên quan thay vì xử lý từng chỉ số một cách riêng biệt.
Với Threat Intelligence Lookup của ANY.RUN, các nhóm có thể xoay vòng từ các tên miền, IP, URL, tệp hoặc các thành phần định kỳ sang các phân tích sandbox liên quan.
Mở rộng khả năng phát hiện mà không làm tăng công việc thủ công
Cơ sở hạ tầng của CSuite có thể luân chuyển nhanh chóng, vì vậy các danh sách chặn được duy trì thủ công có thể trở nên lỗi thời rất nhanh. Các nhóm phát hiện nên nạp cơ sở hạ tầng độc hại hiện tại vào các biện pháp kiểm soát bảo mật mà họ đã sử dụng thay vì dựa vào các nhà phân tích để làm giàu dữ liệu cho mọi cảnh báo bằng tay.
Threat Intelligence Feeds của ANY.RUN có thể cung cấp các IP, tên miền, URL độc hại mới và các IOC khác cho SIEM, EDR, tường lửa và các biện pháp kiểm soát khác. Dữ liệu đe dọa cơ bản đến từ hoạt động được đóng góp bởi hơn 16.000 tổ chức và hơn 700.000 chuyên gia bảo mật.
Cung cấp bằng chứng rõ ràng hơn cho Cấp 1 để leo thang
Các cuộc điều tra lừa đảo thường chậm lại ở giai đoạn bàn giao. Các nhà phân tích Cấp 1 có thể cần tóm tắt chuỗi tấn công, trích xuất các chỉ số, giải thích hành vi quan sát được và ghi lại lý do tại sao một trường hợp cần leo thang.
Xây dựng một SOC hiệu quả gấp 3 lần trước các mối đe dọa mới nổi
Các chiến dịch như CSuite di chuyển nhanh chóng qua các lớp danh tính và thiết bị đầu cuối, điều này có thể buộc các nhà phân tích phải dành nhiều thời gian hơn để xác thực cảnh báo, tái cấu trúc chuỗi tấn công và quyết định những gì cần leo thang.
ANY.RUN giúp giảm khối lượng công việc đó bằng cách cung cấp bối cảnh hành vi nhanh hơn, thông tin đe dọa rộng hơn và các đầu ra điều tra có cấu trúc. Các tổ chức sử dụng giải pháp này đã báo cáo:
- Phân loại mối đe dọa nhanh hơn 94%, giúp các nhóm đưa ra quyết định ngăn chặn sớm hơn.
- Giảm 20% thời gian điều tra Cấp 1, giải phóng năng lực phân tích cho nhiều trường hợp hơn mà không cần thêm nhân sự.
- Ít hơn 30% các đợt leo thang từ Cấp 1 lên Cấp 2, giảm áp lực cho các nhà phân tích cấp cao.
- Thời gian trung bình để phản ứng (MTTR) thấp hơn 21 phút, rút ngắn thời gian tồn tại của kẻ tấn công và hạn chế tác động tiềm tàng đến doanh nghiệp.
Mở rộng quy mô phản ứng mà không cần tăng nhân sự.
Phát hiện các mối đe dọa chỉ trong 15 giây. Cắt giảm MTTR 21 phút cho mỗi trường hợp.