Cuộc gọi mạo danh IT nhắm vào giới lãnh đạo trong các vụ tấn công tống tiền và trộm dữ liệu Microsoft 365

Các chuyên gia săn tìm mối đe dọa vừa tiết lộ chi tiết về một nhóm tấn công tống tiền và trộm dữ liệu quy mô lớn nhắm vào Microsoft 365 và các dịch vụ SaaS khác thông qua hình thức vishing mạo danh bộ phận hỗ trợ IT, đánh cắp token bằng kỹ thuật AitM và đăng nhập qua residential-proxy. Hoạt động này chủ yếu nhắm vào các giám đốc, phó chủ tịch và nhân sự cấp cao khác.
Tấn công vishing nhắm vào Microsoft 365
Các cuộc tấn công vishing đang nhắm mục tiêu vào người dùng Microsoft 365 để đánh cắp dữ liệu.

Các chuyên gia săn tìm mối đe dọa đã tiết lộ chi tiết về một nhóm tấn công tống tiền và trộm dữ liệu quy mô lớn đang nhắm vào Microsoft 365 và các dịch vụ phần mềm dạng dịch vụ (SaaS) khác. Chiến dịch này sử dụng kết hợp các kỹ thuật vishing mạo danh bộ phận hỗ trợ IT, đánh cắp token bằng phương thức adversary-in-the-middle (AitM) và đăng nhập thông qua residential-proxy.

Hoạt động này chủ yếu nhắm vào các giám đốc, phó chủ tịch và các nhân sự cấp cao khác. Nhóm nghiên cứu Arctic Wolf đang theo dõi chiến dịch này dưới cái tên PREY-0058. Họ cho biết nhóm này có nhiều điểm tương đồng về kỹ thuật với một nhóm tống tiền dữ liệu mà Mandiant (thuộc Google) gọi là UNC6671.

Báo cáo cũng chỉ ra rằng tác nhân đe dọa tống tiền dữ liệu được biết đến với tên gọi Cinder có khả năng là một thương hiệu mới hoặc sự tiếp nối của các hoạt động từ nhóm Pink, dựa trên sự trùng lặp giữa các tổ chức bị liệt kê trên trang web rò rỉ của Cinder và những tổ chức có liên quan đến Pink.

Cần lưu ý rằng các tên gọi liên tục thay đổi này không nhất thiết đại diện cho một danh tính kẻ tấn công duy nhất, mà là một tập hợp các nhóm liên kết, nhóm tách rời hoặc các nhóm sử dụng chung cơ sở hạ tầng phishing, như Google đã nhận định vào đầu tháng trước.

Quy trình tấn công: Từ cuộc gọi mạo danh đến đánh cắp Token

Chuỗi tấn công bắt đầu bằng việc kẻ đe dọa giả danh nhân viên IT nội bộ hoặc bộ phận hỗ trợ kỹ thuật qua các cuộc gọi điện thoại. Chúng hướng dẫn mục tiêu truy cập vào một URL liên quan đến xác thực theo định dạng: <tên tổ chức nạn nhân>.<tên miền dẫn dụ>. Một số tên miền dẫn dụ đã bị Arctic Wolf phát hiện bao gồm:

  • assignpasskey[.]com
  • mfaregister[.]com
  • nowsso[.]com
  • oskeysetup[.]com
  • oursso[.]com
  • passkey-mfa[.]com
  • passkeydeploy[.]com
  • registermymfa[.]com
  • setpasskey[.]com

Các cuộc tấn công dẫn đến một luồng đăng nhập Microsoft 365 kiểu AitM do kẻ tấn công kiểm soát, được thiết kế để thu thập thông tin đăng nhập và phê duyệt xác thực đa yếu tố (MFA) nhằm lấy được các session token đã được xác thực. Các token bị chiếm đoạt sau đó được sử dụng trong các cuộc tấn công session replay (phát lại phiên) xuất phát từ cơ sở hạ tầng proxy, chẳng hạn như NodeMaven, và từ các địa chỉ IP có cùng vị trí địa lý và ASN với nạn nhân.

"Hoạt động đăng nhập ban đầu liên quan đến các ứng dụng như 'My Signins', 'My Profile', 'My Apps', giúp tiết lộ chi tiết tài khoản và các ứng dụng mà nạn nhân có quyền truy cập," các nhà nghiên cứu Steven Campbell, Trevor Daher, Stefan Hostetler và Joshua Riccio cho biết trong một phân tích.

Khai thác dữ liệu và Tống tiền

Sau khi có được quyền truy cập ban đầu, kẻ đe dọa thực hiện các kỹ thuật khám phá đối với SharePoint và Entra ID. Việc khám phá SharePoint bao gồm các sự kiện SearchQueryPerformed với các thuộc tính nội dung như STS_Site, STS_Web và tìm kiếm ký tự đại diện để phân trang.

Ở bước cuối cùng, kẻ tấn công thực hiện thu thập và trích xuất dữ liệu hàng loạt từ SharePoint, OneDrive, Exchange và Box, sau đó gửi yêu cầu tống tiền cho nạn nhân.

Điểm đáng chú ý của PREY-0058 là sự vắng mặt của việc triển khai phần mã độc (malware) trên thiết bị đầu cuối hoặc di chuyển ngang (lateral movement) trong mạng. Phân tích sâu hơn về các tên miền phụ trên cơ sở hạ tầng dẫn dụ đã phát hiện hàng trăm mục mạo danh các công ty có thật.

Các mục tiêu trải rộng khắp Hoa Kỳ, chủ yếu trong các lĩnh vực xây dựng và kỹ thuật, y tế và dược phẩm, bất động sản, tài chính và dịch vụ chuyên nghiệp.

Biện pháp phòng ngừa và khuyến nghị

Để đối phó với mối đe dọa này, các tổ chức được khuyên nên triển khai các chính sách Conditional Access (Truy cập có điều kiện), áp dụng MFA chống phishing, hạn chế phạm vi dữ liệu mà người dùng có thể truy cập trong SharePoint, đồng thời đào tạo nhân viên và đội ngũ hỗ trợ về rủi ro từ vishing.

"Lực lượng phòng vệ có thể ngăn chặn hoạt động này bằng cách phát hiện các hành vi bất thường như session token replay từ residential-proxy, các hoạt động khám phá và truy cập hàng loạt vào SharePoint, thu thập hộp thư và các cơ sở hạ tầng dẫn dụ liên quan đến xác thực mới đăng ký," Arctic Wolf cho biết thêm.