N0va đang nhắm mục tiêu vào các tổ chức trên khắp Bắc Mỹ và Châu Âu bằng các chiến dịch phishing giả mạo các dịch vụ đáng tin cậy và lạm dụng các luồng xác thực hợp lệ. Các cuộc tấn công thành công có thể cấp cho các tác nhân đe dọa quyền truy cập vào các tài khoản hợp lệ mà không cần dựa vào hoạt động của malware rõ ràng.
Từ đó, một danh tính bị xâm phạm duy nhất có thể mở cánh cửa dẫn đến dữ liệu nhạy cảm, hệ thống kinh doanh và các tài nguyên cloud bổ sung. Quyền truy cập đó càng không bị phát hiện lâu, tiềm năng dẫn đến sự xâm phạm rộng hơn, gián đoạn hoạt động và tổn thất tài chính càng lớn.
N0va Đang Tiếp Cận Các Tổ Chức Trong Các Lĩnh Vực Nguy Cơ Cao
Hoạt động của N0va đã được quan sát thấy tại các tổ chức trong các lĩnh vực chính phủ, công nghệ, tư vấn, y tế và các lĩnh vực khác ở Bắc Mỹ và Châu Âu. Việc sử dụng các nền tảng kinh doanh và dịch vụ cloud đáng tin cậy giúp chiến dịch này có khả năng ảnh hưởng đến nhiều loại hình tổ chức.
Hoạt động liên quan có thể được truy vết trong Threat Intelligence Lookup của ANY.RUN bằng cách sử dụng mẫu URL đặc trưng của N0va:
url:"/api/verification/init\?session=*&flow=*prompt_profile="
Truy vấn này hiển thị các URL phù hợp và hoạt động liên quan có cùng cấu trúc yêu cầu, giúp các nhà phân tích vượt ra ngoài một chỉ số duy nhất và thấy cách chiến dịch xuất hiện trên các hạ tầng và mẫu gửi khác nhau.
Cung cấp cho đội ngũ của bạn bối cảnh để điều tra nhanh hơn, ưu tiên các mối đe dọa phù hợp và phản ứng với sự tự tin cao hơn.
Cái Giá Phải Trả Cho Một Vụ Xâm Phạm N0va
Xâm phạm định danh có thể nhanh chóng trở thành một sự cố trên toàn doanh nghiệp khi kẻ tấn công tiếp cận các hệ thống và dữ liệu gắn liền với tài khoản đó. Tác động phụ thuộc vào quyền hạn của người dùng, nhưng hậu quả có thể mở rộng ra ngoài sự kiện phishing ban đầu.
- Tổn thất tài chính: Kẻ tấn công có thể sử dụng các tài khoản bị xâm phạm để gian lận thanh toán, thao túng hóa đơn hoặc các hoạt động trục lợi tài chính khác.
- Rò rỉ dữ liệu nhạy cảm: Quyền truy cập vào các ứng dụng kinh doanh có thể khiến hồ sơ khách hàng, thông tin nhân viên, tài sản trí tuệ và các liên lạc bí mật gặp rủi ro.
- Gián đoạn hoạt động: Việc ngăn chặn có thể buộc các đội ngũ phải hủy bỏ phiên làm việc, thiết lập lại quyền truy cập, điều tra các hệ thống bị ảnh hưởng và hạn chế dịch vụ trong khi sự cố được giải quyết.
- Hậu quả pháp lý và tuân thủ: Việc để lộ dữ liệu bị quản lý có thể kích hoạt các yêu cầu báo cáo, điều tra, các vấn đề về hợp đồng hoặc hình phạt.
- Thiệt hại danh tiếng: Một vụ vi phạm liên quan đến các tài khoản công ty đáng tin cậy có thể làm suy yếu lòng tin của khách hàng và gây căng thẳng cho các mối quan hệ với đối tác.
Cách N0va Sử Dụng Các Nền Tảng Kinh Doanh Quen Thuộc Để Đánh Cắp Quyền Truy Cập
N0va sử dụng các mồi nhử phishing bắt chước các nền tảng kinh doanh được sử dụng rộng rãi, bao gồm Microsoft Teams, SharePoint, OneDrive, DocuSign, Google Drive, Dropbox, Zoom và Adobe Sign. Thay vì chỉ dựa vào một trang đăng nhập giả mạo truyền thống, chiến dịch này có thể dẫn dắt nạn nhân thông qua các luồng xác thực hợp lệ, làm cho tương tác trở nên đáng tin cậy hơn.
Xem phiên sandbox với mồi nhử N0va chủ đề Microsoft
Sau khi người dùng hoàn tất xác thực, N0va có thể thu thập các access token và refresh token, đồng thời lạm dụng các cơ chế trao đổi token hoặc đăng ký thiết bị để thiết lập quyền truy cập SSO. Điều này có thể cấp cho kẻ tấn công quyền truy cập vào email, tệp tin, ứng dụng cloud và các tài nguyên doanh nghiệp khác được kết nối với danh tính bị xâm phạm.
Tóm lại, chuỗi tấn công diễn ra như sau:
Mồi nhử thương hiệu tin cậy → Phishing mã thiết bị → Xác thực hợp lệ → Đánh cắp access token và refresh token → Trao đổi token / Đăng ký thiết bị → Truy cập SSO vào tài nguyên doanh nghiệp
Cách Các Đội Ngũ Bảo Mật Có Thể Giảm Thiểu Rủi Ro Từ N0va
N0va khó bị ngăn chặn hơn khi các hoạt động chỉ được coi là một loạt các sự kiện phishing riêng lẻ. Các đội ngũ bảo mật cần đủ bối cảnh để hiểu liệu một chỉ số có thuộc về chiến dịch rộng lớn hơn hay không, xác nhận hành vi của cuộc tấn công và đẩy tri thức đó vào các công cụ bảo vệ môi trường.
1. Cung Cấp Cho Đội Ngũ Bối Cảnh Để Ưu Tiên Rủi Ro Từ N0va
Threat Intelligence Lookup giúp các đội ngũ bảo mật nhanh chóng xác định xem một chỉ số N0va khả nghi là riêng lẻ hay kết nối với một chiến dịch rộng lớn hơn. Bằng cách liên kết các URL, tên miền, IP, tệp tin, phiên sandbox và hạ tầng liên quan, nó cung cấp cho các nhà phân tích bối cảnh cần thiết để hiểu phạm vi hoạt động mà không cần chắp vá thủ công từng kết nối.
Điều đó có nghĩa là ít thời gian hơn để xác thực các tín hiệu rời rạc và dành nhiều sự chú ý hơn cho các hoạt động gây ra rủi ro lớn nhất. Đối với các nhà lãnh đạo bảo mật, nó hỗ trợ ưu tiên nhanh hơn, sử dụng thời gian của nhà phân tích hiệu quả hơn và đưa ra quyết định rõ ràng hơn về việc nên tập trung nguồn lực điều tra và phản ứng vào đâu trước tiên.
2. Trang Bị Cho SOC Của Bạn Các Bằng Chứng Hành Vi
N0va có thể lạm dụng các luồng xác thực hợp lệ và các dịch vụ kinh doanh đáng tin cậy, khiến khả năng hiển thị hành vi trở nên quan trọng để xác nhận những gì thực sự đang xảy ra. Với Interactive Sandbox của ANY.RUN, các nhà phân tích Tier 1 có thể quan sát cuộc tấn công trong thời gian thực khi nó diễn ra, từ mồi nhử ban đầu và các lần chuyển hướng đến hoạt động mạng và hành vi tiếp theo.
Trong một trường hợp N0va gần đây liên quan đến mồi nhử chủ đề Microsoft, sandbox đã đưa ra phán quyết độc hại đầu tiên chỉ trong 24 giây và để lộ toàn bộ chuỗi tấn công trong cùng một phiên. Tốc độ đó giúp các nhà phân tích Tier 1 giải quyết nhiều vụ việc hơn một cách độc lập thay vì chuyển tiếp mọi sự kiện khả nghi lên các thành viên có kinh nghiệm hơn.
Đối với các nhà lãnh đạo bảo mật, điều này có nghĩa là năng lực Tier 1 cao hơn, ít việc phải chuyển tiếp lên Tier 2 một cách không cần thiết hơn, và các nhà phân tích cấp cao có nhiều thời gian hơn cho những sự cố thực sự đòi hỏi điều tra sâu.
3. Chuyển Đổi Tri Thức Về N0va Thành Phạm Vi Phát Hiện Rộng Hơn
Khi hoạt động của N0va được xác nhận, bước tiếp theo là đảm bảo những phát hiện đó củng cố khả năng phát hiện ngoài một vụ việc đơn lẻ. Threat Intelligence Feeds có thể đưa các chỉ số mới và dữ liệu đe dọa vào SIEM, SOAR, EDR, firewalls và các công cụ bảo mật khác đang được sử dụng.
Tri thức về mối đe dọa của ANY.RUN được xây dựng từ hoạt động quan sát được trên hơn 16.000 tổ chức và hơn 700.000 chuyên gia bảo mật, cung cấp cho các đội ngũ cái nhìn rộng hơn về cơ sở hạ tầng độc hại mới nổi và các mẫu tấn công lặp lại. Đối với các nhà lãnh đạo bảo mật, điều đó có nghĩa là phạm vi phát hiện rộng hơn, làm giàu dữ liệu cảnh báo tương lai nhanh hơn và mất ít thời gian hơn để tìm lại các mối đe dọa đã được nhìn thấy ở nơi khác.
Xây Dựng Phản Ứng Nhanh Hơn Đối Với Các Mối Đe Dọa Định Danh
N0va cho thấy việc phishing có thể dễ dàng biến thành một sự cố bảo mật định danh quy mô lớn như thế nào khi kẻ tấn công lạm dụng các nền tảng đáng tin cậy và luồng xác thực hợp lệ. Việc cung cấp cho các đội ngũ quyền truy cập nhanh hơn vào bối cảnh đe dọa, bằng chứng hành vi và tri thức mới giúp giảm thời gian từ khi phát hiện đến khi ngăn chặn.
Với ANY.RUN, các tổ chức đã cắt giảm 20% thời gian điều tra của Tier 1, giảm 30% việc chuyển tiếp từ Tier 1 sang Tier 2, và rút ngắn MTTR đi 21 phút mỗi vụ việc. Điều đó có nghĩa là nhiều sự cố được giải quyết ngay tại tuyến đầu, giảm áp lực cho các nhà phân tích cấp cao và ít thời gian hơn để quyền truy cập bị xâm phạm phát triển thành một vấn đề kinh doanh lớn hơn.
Ngăn chặn các mối đe dọa định danh tiêu tốn thời gian của nhà phân tích, chuyên môn cấp cao và năng lực phản ứng sự cố.