تماسهای جعلی «واحد پشتیبانی فناوری اطلاعات»؛ مدیران ارشد هدف کمپین سرقت اطلاعات از Microsoft 365
اخبار داغ فناوری اطلاعات و امنیت شبکهگروهی که بدون هیچ بدافزاری، سازمانها را باجگیری میکند
شکارچیان تهدید جزئیات یک خوشه گسترده از عملیات سرقت اطلاعات و اخاذی را منتشر کردهاند که Microsoft 365 و سایر سرویسهای نرمافزار بهعنوان سرویس (SaaS) را از طریق ترکیبی از ویشینگ (Vishing) واحد پشتیبانی فناوری اطلاعات، سرقت توکن به روش مهاجم-در-میانه (AitM)، و ورود به سیستم از طریق پروکسیهای اقامتی (Residential Proxy) هدف قرار میدهد.
این فعالیت که عمدتاً مدیران، معاونان و سایر کارکنان ارشد اجرایی سازمانها را هدف قرار میدهد، توسط شرکت امنیتی Arctic Wolf تحت نام PREY-0058 ردیابی میشود. این شرکت اعلام کرده این خوشه فعالیت، شباهتهای قابلتوجهی در روشهای اجرایی (Tradecraft) با گروه اخاذی اطلاعاتی موسوم به UNC6671 دارد؛ گروهی که پیشتر توسط شرکت Mandiant (متعلق به گوگل) شناسایی و مستندسازی شده بود.
Arctic Wolf همچنین اعلام کرده عامل تهدید اخاذی اطلاعاتی دیگری با نام Cinder، احتمالاً یک بازآرایی (Rebrand) دیگر یا ادامه فعالیت عملیات موسوم به Pink است؛ ادعایی که بر اساس همپوشانی میان سازمانهای فهرستشده در سایت افشای اطلاعات Cinder و سازمانهای مرتبط با Pink مطرح شده است.
نکته مهمی که باید در نظر گرفت این است که این برچسبهای همواره در حال تغییر، لزوماً به یک هویت واحد و اثباتشده اشاره نمیکنند؛ بلکه بیشتر به مجموعهای بیشکل از وابستگان، تیمهای منشعبشده یا گروههایی اشاره دارند که از زیرساخت فیشینگ مشترکی استفاده میکنند؛ موضوعی که گوگل نیز در اوایل ماه گذشته به آن اشاره کرده بود.
زنجیره حمله: از یک تماس تلفنی جعلی تا ورود کامل به حساب
زنجیره این حملات با جعل هویت پرسنل داخلی فناوری اطلاعات یا واحد پشتیبانی از طریق تماس تلفنی آغاز میشود. مهاجمان در این تماسها، اهداف بالقوه خود را به سمت آدرسی با موضوع احراز هویت هدایت میکنند که از الگوی زیر پیروی میکند:
<نام سازمان قربانی>.<دامنه طعمه>
فهرستی از دامنههای طعمه شناساییشده توسط Arctic Wolf به شرح زیر است:
- assignpasskey[.]com
- mfaregister[.]com
- nowsso[.]com
- oskeysetup[.]com
- oursso[.]com
- passkey-mfa[.]com
- passkeydeploy[.]com
- registermymfa[.]com
- setpasskey[.]com
سرقت توکن با تکنیک AitM و بازپخش نشست
این حملات در نهایت قربانی را به یک روند ورود جعلی به Microsoft 365 هدایت میکنند که تحت کنترل مستقیم اپراتور مهاجم قرار دارد و بهگونهای طراحی شده که اعتبارنامهها و تأییدیههای احراز هویت چندعاملی (MFA) را برداشت کرده و از این طریق، به توکنهای نشست احراز هویتشده دسترسی پیدا کند.
توکنهای بهدستآمده سپس در حملات بازپخش نشست (Session Replay) مورد استفاده قرار میگیرند؛ حملاتی که از زیرساخت پروکسی مانند سرویس NodeMaven و از آدرسهای IP که به همان موقعیت جغرافیایی و سیستم خودمختار (ASN) قربانی Resolve میشوند، سرچشمه میگیرند. این تکنیک به مهاجم اجازه میدهد ورود به حساب را طبیعی و منطبق با الگوی رفتاری واقعی قربانی جلوه دهد و از سامانههای شناسایی مبتنی بر موقعیت جغرافیایی عبور کند.
پژوهشگران این کمپین در تحلیل خود توضیح دادهاند فعالیت اولیه ورود به سیستم شامل استفاده از برنامههایی مانند «My Signins»، «My Profile» و «My Apps» است که جزئیات حساب و برنامههای در دسترس قربانی را آشکار میکنند.
مرحله شناسایی: نقشهبرداری از SharePoint و Entra ID
پس از دستیابی به دسترسی اولیه، مهاجمان تکنیکهای شناسایی خود را علیه SharePoint و Entra ID اجرا میکنند. به گفته پژوهشگران، شناسایی روی SharePoint شامل رویدادهای SearchQueryPerformed با کلاسهای محتوایی contentclass:STS_Site و contentclass:STS_Web، و همچنین جستوجوهای عمومی (Wildcard) با استفاده از indexdocid برای صفحهبندی نتایج است.
گام نهایی: جمعآوری انبوه و اخاذی
در آخرین مرحله این زنجیره حمله، مهاجمان اقدام به جمعآوری و استخراج انبوه داده از سرویسهای SharePoint، OneDrive، Exchange و Box میکنند. پس از تکمیل این مرحله، درخواستهای اخاذی برای قربانیان ارسال میشود.
غیبت کامل بدافزار و حرکت جانبی شبکهای
یکی از نکات قابلتوجه درباره PREY-0058، فقدان کامل استقرار بدافزار روی نقطه پایانی (Endpoint) یا هرگونه حرکت جانبی مبتنی بر شبکه در این حملات است. این ویژگی، شناسایی این کمپین را برای ابزارهای امنیتی سنتی که بر شناسایی بدافزار یا رفتار شبکهای غیرعادی متمرکز هستند، بهمراتب دشوارتر میکند؛ چراکه کل زنجیره حمله، از تماس تلفنی جعلی تا سرقت داده، بدون نیاز به نصب هیچ فایل مخرب و صرفاً با سوءاستفاده از هویت و دسترسی قانونی کاربر انجام میشود.
بررسی گستردهتر زیردامنههای زیرساخت طعمه، صدها ورودی را کشف کرده که هویت شرکتهای واقعی را جعل میکنند؛ نشانهای از مقیاس بزرگ و سازمانیافته این عملیات.
اهداف این کمپین: چه بخشهایی در معرض خطر بیشتری هستند؟
اهداف این حملات عمدتاً در ایالات متحده متمرکز هستند و بخشهای زیر بیشترین میزان هدفگیری را داشتهاند:
- ساختوساز و مهندسی
- بهداشت و درمان و داروسازی
- املاک و مدیریت دارایی
- خدمات مالی
- خدمات حرفهای
تمرکز این مهاجمان بر مدیران و کارکنان ارشد اجرایی، بهاحتمال زیاد به این دلیل است که این افراد معمولاً به گستردهترین سطح دسترسی به دادههای حساس سازمانی دسترسی دارند و در نتیجه، ارزش بالاتری برای اخاذی و باجگیری ایجاد میکنند.
چرا این کمپین اهمیت دارد؟
آنچه PREY-0058 را به یک تهدید بهویژه نگرانکننده تبدیل میکند، ترکیب سه عامل کلیدی است: نخست، استفاده از مهندسی اجتماعی تلفنی (Vishing) بهجای ایمیل فیشینگ سنتی، که میتواند اعتماد بیشتری در قربانی ایجاد کند؛ دوم، بهرهگیری از تکنیک AitM برای دور زدن احراز هویت چندعاملی که در بسیاری از سازمانها بهعنوان یک لایه دفاعی قوی در نظر گرفته میشود؛ و سوم، استفاده از زیرساخت پروکسی اقامتی برای شبیهسازی الگوی ورود طبیعی قربانی و عبور از سامانههای شناسایی مبتنی بر موقعیت جغرافیایی.
فقدان کامل بدافزار در این کمپین نیز به این معناست که بسیاری از ابزارهای امنیتی سنتی که بر پایه شناسایی فایلهای مخرب یا رفتار غیرعادی شبکه طراحی شدهاند، ممکن است این نوع فعالیت را بهطور کامل نادیده بگیرند. این موضوع، اهمیت نظارت بر رفتار هویتی و الگوهای دسترسی غیرعادی را، بهجای تکیه صرف بر شناسایی بدافزار، بیش از پیش برجسته میکند.
همپوشانی این کمپین با گروههای شناختهشده دیگر مانند UNC6671، Cinder و Pink نیز نشان میدهد اکوسیستم مهاجمان اخاذی اطلاعاتی، بهجای تکیه بر هویتهای ثابت و مجزا، بیشتر بر پایه اشتراکگذاری زیرساخت و تکنیکهای مشترک میان گروههای بهظاهر مستقل شکل گرفته است؛ الگویی که ردیابی و اسنادسازی دقیق این تهدیدات را برای پژوهشگران امنیتی دشوارتر میکند.
توصیههای امنیتی برای مقابله با این تهدید
Arctic Wolf توصیههای زیر را برای سازمانها ارائه کرده است:
- پیادهسازی سیاستهای دسترسی شرطی (Conditional Access) برای محدودسازی ورود بر اساس معیارهایی مانند دستگاه، موقعیت مکانی و سطح ریسک
- استقرار روشهای احراز هویت چندعاملی مقاوم در برابر فیشینگ (Phishing-Resistant MFA)، مانند کلیدهای امنیتی سختافزاری یا Passkey
- محدودسازی دامنه دسترسی کاربران به دادهها در SharePoint، بر اساس اصل حداقل دسترسی
- آموزش کارکنان و پرسنل واحد پشتیبانی فناوری اطلاعات درباره ریسکهای حملات ویشینگ
این شرکت همچنین تأکید کرده مدافعان میتوانند با شناسایی موارد زیر، این فعالیت را مختل کنند:
- بازپخش غیرعادی توکن از طریق پروکسیهای اقامتی
- فعالیت شناسایی و دسترسی انبوه در SharePoint
- برداشت گسترده صندوق پستی (Mailbox Harvesting)
- زیرساخت طعمه با موضوع احراز هویت که بهتازگی ثبت شدهاند
جمعبندی
کمپین PREY-0058 نمونهای گویا از تکامل تهدیدات اخاذی اطلاعاتی به سمت رویکردهایی است که بهطور کامل بر سوءاستفاده از هویت و دسترسی قانونی کاربران متکی هستند، نه بر استقرار بدافزار سنتی. ترکیب ویشینگ تلفنی، سرقت توکن به روش مهاجم-در-میانه، و بازپخش نشست از طریق پروکسیهای اقامتی، چالشی جدی برای مدلهای امنیتی سنتی ایجاد میکند که عمدتاً بر شناسایی بدافزار و رفتار شبکهای متمرکز هستند.
برای سازمانها، بهویژه آنهایی که در صنایعی مانند ساختوساز، بهداشت و درمان، املاک، خدمات مالی و خدمات حرفهای فعالیت میکنند، این کمپین یادآوری مهمی است که سرمایهگذاری در احراز هویت مقاوم در برابر فیشینگ، سیاستهای دسترسی شرطی، و آموزش مستمر کارکنان — بهویژه مدیران ارشدی که هدف اصلی این حملات هستند — دیگر یک انتخاب اختیاری نیست، بلکه ضرورتی حیاتی برای محافظت از دادههای سازمانی در برابر این نسل جدید از تهدیدات اخاذی است.
برچسب ها: Distinct tradecraft, Vishing, Microsoft 365, امنیت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity, news