تماس‌های جعلی «واحد پشتیبانی فناوری اطلاعات»؛ مدیران ارشد هدف کمپین سرقت اطلاعات از Microsoft 365

اخبار داغ فناوری اطلاعات و امنیت شبکه

گروهی که بدون هیچ بدافزاری، سازمان‌ها را باج‌گیری می‌کند

شکارچیان تهدید جزئیات یک خوشه گسترده از عملیات سرقت اطلاعات و اخاذی را منتشر کرده‌اند که Microsoft 365 و سایر سرویس‌های نرم‌افزار به‌عنوان سرویس (SaaS) را از طریق ترکیبی از ویشینگ (Vishing) واحد پشتیبانی فناوری اطلاعات، سرقت توکن به روش مهاجم-در-میانه (AitM)، و ورود به سیستم از طریق پروکسی‌های اقامتی (Residential Proxy) هدف قرار می‌دهد.


این فعالیت که عمدتاً مدیران، معاونان و سایر کارکنان ارشد اجرایی سازمان‌ها را هدف قرار می‌دهد، توسط شرکت امنیتی Arctic Wolf تحت نام PREY-0058 ردیابی می‌شود. این شرکت اعلام کرده این خوشه فعالیت، شباهت‌های قابل‌توجهی در روش‌های اجرایی (Tradecraft) با گروه اخاذی اطلاعاتی موسوم به UNC6671 دارد؛ گروهی که پیش‌تر توسط شرکت Mandiant (متعلق به گوگل) شناسایی و مستندسازی شده بود.

Arctic Wolf همچنین اعلام کرده عامل تهدید اخاذی اطلاعاتی دیگری با نام Cinder، احتمالاً یک بازآرایی (Rebrand) دیگر یا ادامه فعالیت عملیات موسوم به Pink است؛ ادعایی که بر اساس همپوشانی میان سازمان‌های فهرست‌شده در سایت افشای اطلاعات Cinder و سازمان‌های مرتبط با Pink مطرح شده است.

نکته مهمی که باید در نظر گرفت این است که این برچسب‌های همواره در حال تغییر، لزوماً به یک هویت واحد و اثبات‌شده اشاره نمی‌کنند؛ بلکه بیشتر به مجموعه‌ای بی‌شکل از وابستگان، تیم‌های منشعب‌شده یا گروه‌هایی اشاره دارند که از زیرساخت فیشینگ مشترکی استفاده می‌کنند؛ موضوعی که گوگل نیز در اوایل ماه گذشته به آن اشاره کرده بود.


زنجیره حمله: از یک تماس تلفنی جعلی تا ورود کامل به حساب

زنجیره این حملات با جعل هویت پرسنل داخلی فناوری اطلاعات یا واحد پشتیبانی از طریق تماس تلفنی آغاز می‌شود. مهاجمان در این تماس‌ها، اهداف بالقوه خود را به سمت آدرسی با موضوع احراز هویت هدایت می‌کنند که از الگوی زیر پیروی می‌کند:

<نام سازمان قربانی>.<دامنه طعمه>

فهرستی از دامنه‌های طعمه شناسایی‌شده توسط Arctic Wolf به شرح زیر است:

سرقت توکن با تکنیک AitM و بازپخش نشست

این حملات در نهایت قربانی را به یک روند ورود جعلی به Microsoft 365 هدایت می‌کنند که تحت کنترل مستقیم اپراتور مهاجم قرار دارد و به‌گونه‌ای طراحی شده که اعتبارنامه‌ها و تأییدیه‌های احراز هویت چندعاملی (MFA) را برداشت کرده و از این طریق، به توکن‌های نشست احراز هویت‌شده دسترسی پیدا کند.

توکن‌های به‌دست‌آمده سپس در حملات بازپخش نشست (Session Replay) مورد استفاده قرار می‌گیرند؛ حملاتی که از زیرساخت پروکسی مانند سرویس NodeMaven و از آدرس‌های IP که به همان موقعیت جغرافیایی و سیستم خودمختار (ASN) قربانی Resolve می‌شوند، سرچشمه می‌گیرند. این تکنیک به مهاجم اجازه می‌دهد ورود به حساب را طبیعی و منطبق با الگوی رفتاری واقعی قربانی جلوه دهد و از سامانه‌های شناسایی مبتنی بر موقعیت جغرافیایی عبور کند.

پژوهشگران این کمپین در تحلیل خود توضیح داده‌اند فعالیت اولیه ورود به سیستم شامل استفاده از برنامه‌هایی مانند «My Signins»، «My Profile» و «My Apps» است که جزئیات حساب و برنامه‌های در دسترس قربانی را آشکار می‌کنند.


مرحله شناسایی: نقشه‌برداری از SharePoint و Entra ID

پس از دستیابی به دسترسی اولیه، مهاجمان تکنیک‌های شناسایی خود را علیه SharePoint و Entra ID اجرا می‌کنند. به گفته پژوهشگران، شناسایی روی SharePoint شامل رویدادهای SearchQueryPerformed با کلاس‌های محتوایی contentclass:STS_Site و contentclass:STS_Web، و همچنین جست‌وجوهای عمومی (Wildcard) با استفاده از indexdocid برای صفحه‌بندی نتایج است.

گام نهایی: جمع‌آوری انبوه و اخاذی

در آخرین مرحله این زنجیره حمله، مهاجمان اقدام به جمع‌آوری و استخراج انبوه داده از سرویس‌های SharePoint، OneDrive، Exchange و Box می‌کنند. پس از تکمیل این مرحله، درخواست‌های اخاذی برای قربانیان ارسال می‌شود.


غیبت کامل بدافزار و حرکت جانبی شبکه‌ای

یکی از نکات قابل‌توجه درباره PREY-0058، فقدان کامل استقرار بدافزار روی نقطه پایانی (Endpoint) یا هرگونه حرکت جانبی مبتنی بر شبکه در این حملات است. این ویژگی، شناسایی این کمپین را برای ابزارهای امنیتی سنتی که بر شناسایی بدافزار یا رفتار شبکه‌ای غیرعادی متمرکز هستند، به‌مراتب دشوارتر می‌کند؛ چراکه کل زنجیره حمله، از تماس تلفنی جعلی تا سرقت داده، بدون نیاز به نصب هیچ فایل مخرب و صرفاً با سوءاستفاده از هویت و دسترسی قانونی کاربر انجام می‌شود.

بررسی گسترده‌تر زیردامنه‌های زیرساخت طعمه، صدها ورودی را کشف کرده که هویت شرکت‌های واقعی را جعل می‌کنند؛ نشانه‌ای از مقیاس بزرگ و سازمان‌یافته این عملیات.


اهداف این کمپین: چه بخش‌هایی در معرض خطر بیشتری هستند؟

اهداف این حملات عمدتاً در ایالات متحده متمرکز هستند و بخش‌های زیر بیشترین میزان هدف‌گیری را داشته‌اند:

تمرکز این مهاجمان بر مدیران و کارکنان ارشد اجرایی، به‌احتمال زیاد به این دلیل است که این افراد معمولاً به گسترده‌ترین سطح دسترسی به داده‌های حساس سازمانی دسترسی دارند و در نتیجه، ارزش بالاتری برای اخاذی و باج‌گیری ایجاد می‌کنند.


چرا این کمپین اهمیت دارد؟

آنچه PREY-0058 را به یک تهدید به‌ویژه نگران‌کننده تبدیل می‌کند، ترکیب سه عامل کلیدی است: نخست، استفاده از مهندسی اجتماعی تلفنی (Vishing) به‌جای ایمیل فیشینگ سنتی، که می‌تواند اعتماد بیشتری در قربانی ایجاد کند؛ دوم، بهره‌گیری از تکنیک AitM برای دور زدن احراز هویت چندعاملی که در بسیاری از سازمان‌ها به‌عنوان یک لایه دفاعی قوی در نظر گرفته می‌شود؛ و سوم، استفاده از زیرساخت پروکسی اقامتی برای شبیه‌سازی الگوی ورود طبیعی قربانی و عبور از سامانه‌های شناسایی مبتنی بر موقعیت جغرافیایی.

فقدان کامل بدافزار در این کمپین نیز به این معناست که بسیاری از ابزارهای امنیتی سنتی که بر پایه شناسایی فایل‌های مخرب یا رفتار غیرعادی شبکه طراحی شده‌اند، ممکن است این نوع فعالیت را به‌طور کامل نادیده بگیرند. این موضوع، اهمیت نظارت بر رفتار هویتی و الگوهای دسترسی غیرعادی را، به‌جای تکیه صرف بر شناسایی بدافزار، بیش از پیش برجسته می‌کند.

همپوشانی این کمپین با گروه‌های شناخته‌شده دیگر مانند UNC6671، Cinder و Pink نیز نشان می‌دهد اکوسیستم مهاجمان اخاذی اطلاعاتی، به‌جای تکیه بر هویت‌های ثابت و مجزا، بیشتر بر پایه اشتراک‌گذاری زیرساخت و تکنیک‌های مشترک میان گروه‌های به‌ظاهر مستقل شکل گرفته است؛ الگویی که ردیابی و اسنادسازی دقیق این تهدیدات را برای پژوهشگران امنیتی دشوارتر می‌کند.


توصیه‌های امنیتی برای مقابله با این تهدید

Arctic Wolf توصیه‌های زیر را برای سازمان‌ها ارائه کرده است:

این شرکت همچنین تأکید کرده مدافعان می‌توانند با شناسایی موارد زیر، این فعالیت را مختل کنند:


جمع‌بندی

کمپین PREY-0058 نمونه‌ای گویا از تکامل تهدیدات اخاذی اطلاعاتی به سمت رویکردهایی است که به‌طور کامل بر سوءاستفاده از هویت و دسترسی قانونی کاربران متکی هستند، نه بر استقرار بدافزار سنتی. ترکیب ویشینگ تلفنی، سرقت توکن به روش مهاجم-در-میانه، و بازپخش نشست از طریق پروکسی‌های اقامتی، چالشی جدی برای مدل‌های امنیتی سنتی ایجاد می‌کند که عمدتاً بر شناسایی بدافزار و رفتار شبکه‌ای متمرکز هستند.

برای سازمان‌ها، به‌ویژه آن‌هایی که در صنایعی مانند ساخت‌وساز، بهداشت و درمان، املاک، خدمات مالی و خدمات حرفه‌ای فعالیت می‌کنند، این کمپین یادآوری مهمی است که سرمایه‌گذاری در احراز هویت مقاوم در برابر فیشینگ، سیاست‌های دسترسی شرطی، و آموزش مستمر کارکنان — به‌ویژه مدیران ارشدی که هدف اصلی این حملات هستند — دیگر یک انتخاب اختیاری نیست، بلکه ضرورتی حیاتی برای محافظت از داده‌های سازمانی در برابر این نسل جدید از تهدیدات اخاذی است.

برچسب ها: Distinct tradecraft, Vishing, Microsoft 365, امنیت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity, news

نوشته شده توسط تیم خبر.

چاپ