Η Microsoft έχει προειδοποιήσει για μια εκστρατεία phishing τύπου adversary-in-the-middle (AitM) και παραβίασης επιχειρηματικών email (BEC), που στοχεύει πολλούς οργανισμούς στον τομέα της ενέργειας. Η εκστρατεία εκμεταλλεύτηκε τις υπηρεσίες κοινής χρήσης αρχείων του SharePoint για την παράδοση phishing payloads και βασίστηκε στη δημιουργία inbox rule για να διατηρήσει persistence και να αποφύγει την ανίχνευση από τους χρήστες.

Η επίθεση εξελίχθηκε σε μια σειρά από επιθέσεις AitM και επακόλουθη δραστηριότητα BEC που επεκτάθηκε σε πολλούς οργανισμούς. Μετά την αρχική παραβίαση, οι άγνωστοι επιτιθέμενοι άρχισαν να αξιοποιούν αξιόπιστες εσωτερικές ταυτότητες από το θύμα για να πραγματοποιήσουν μεγάλης κλίμακας intra‑organizational και εξωτερικό phishing, προσπαθώντας να διευρύνουν το εύρος της εκστρατείας.
Δείτε επίσης: Vishing καμπάνια στοχεύει Okta SSO accounts για κλοπή δεδομένων
Microsoft: Πώς λειτουργεί η επίθεση phishing AitM – BEC;
Το σημείο εκκίνησης της επίθεσης είναι ένα phishing email που πιθανότατα στάλθηκε από μια διεύθυνση email που ανήκει σε έναν αξιόπιστο οργανισμό, ο οποίος είχε παραβιαστεί προηγουμένως. Εκμεταλλευόμενοι αυτό το νόμιμο κανάλι, οι απειλητικοί παράγοντες έστειλαν μηνύματα που προσποιούνταν τυπικά document‑sharing workflows μέσω SharePoint για να φαίνονται αξιόπιστα και να εξαπατήσουν τους παραλήπτες να κάνουν κλικ σε phishing URLs.
Επειδή υπηρεσίες όπως το SharePoint και το OneDrive χρησιμοποιούνται ευρέως σε επιχειρηματικά περιβάλλοντα και τα emails προέρχονται από μια νόμιμη διεύθυνση, είναι απίθανο να προκαλέσουν υποψίες. Αυτή η προσέγγιση ονομάζεται, επίσης, living-off-trusted-sites (LOTS), καθώς εκμεταλλεύεται την εξοικείωση των χρηστών και την πανταχού παρουσία τέτοιων πλατφορμών για να υπονομεύσει τους μηχανισμούς ανίχνευσης που βασίζονται στο email.
Δείτε επίσης: Το 1Password εισάγει νέα λειτουργία πρόληψης phishing
Το URL ανακατευθύνει τους χρήστες σε ένα ψεύτικο credential prompt για να δουν το υποτιθέμενο έγγραφο. Οι επιτιθέμενοι κλέβουν τα credentials και το session cookie, αποκτούν πρόσβαση στο λογαριασμό και δημιουργούν inbox rules για να διαγράψουν όλα τα εισερχόμενα emails και να χαρακτηρίσουν όλα τα emails ως διαβασμένα. Στη συνέχεια, το παραβιασμένο inbox χρησιμοποιείται για την αποστολή phishing μηνυμάτων που περιέχουν ένα ψεύτικο URL σχεδιασμένο να διεξάγει κλοπή διαπιστευτηρίων χρησιμοποιώντας μια επίθεση AitM.

Σε μια περίπτωση, η Microsoft ανέφερε ότι ο επιτιθέμενος ξεκίνησε μια μεγάλης κλίμακας εκστρατεία phishing που περιλάμβανε περισσότερα από 600 emails που στάλθηκαν στις επαφές του παραβιασμένου χρήστη, τόσο εντός όσο και εκτός του οργανισμού. Οι απειλητικοί παράγοντες έλαβαν, επίσης, μέτρα για να διαγράψουν μη παραδοθέντα και εκτός γραφείου emails, και να διαβεβαιώνουν τους παραλήπτες των μηνυμάτων για την αυθεντικότητα του email (αν εξέφραζαν ανησυχίες). Η αλληλογραφία στη συνέχεια διαγράφεται από το Inbox.
Αυτές οι τεχνικές είναι κοινές στις επιθέσεις BEC και αποσκοπούν στο να κρατήσουν το θύμα ανυποψίαστο για τις δραστηριότητες του επιτιθέμενου. Η Microsoft δήλωσε ότι η επίθεση αναδεικνύει την “επιχειρησιακή πολυπλοκότητα” του AitM, δηλώνοντας ότι οι επαναρυθμίσεις κωδικών πρόσβασης από μόνες τους δεν μπορούν να αντιμετωπίσουν την απειλή, καθώς οι επηρεαζόμενοι οργανισμοί πρέπει να διασφαλίσουν ότι έχουν ανακαλέσει τα ενεργά session cookies και έχουν αφαιρέσει τα inbox rules που δημιουργήθηκαν από τον επιτιθέμενο για να αποφύγει την ανίχνευση.
Δείτε επίσης: Κακόβουλο πακέτο PyPI μιμείται το SymPy και εγκαθιστά το XMRig Miner

Έτσι, η εταιρεία σημείωσε ότι συνεργάστηκε με πελάτες για να ανακαλέσει τις αλλαγές πολυπαραγοντικής αυθεντικοποίησης (MFA) που έγιναν από τον επιτιθέμενο στους λογαριασμούς των παραβιασμένων χρηστών και να διαγράψει ύποπτα rules που δημιουργήθηκαν σε αυτούς τους λογαριασμούς. Προς το παρόν δεν είναι γνωστό πόσοι οργανισμοί παραβιάστηκαν και αν είναι έργο κάποιας γνωστής ομάδας κυβερνοεγκλήματος.
Οι οργανισμοί καλούνται να συνεργαστούν με τον identity provider τους για να διασφαλίσουν ότι οι έλεγχοι ασφαλείας, όπως το ανθεκτικό στο phishing MFA, είναι σε ισχύ, να ενεργοποιήσουν πολιτικές πρόσβασης υπό όρους, να εφαρμόσουν συνεχή αξιολόγηση πρόσβασης και να χρησιμοποιήσουν λύσεις κατά του phishing που παρακολουθούν και σαρώνουν τα εισερχόμενα emails και τις επισκεπτόμενες ιστοσελίδες.
Η επίθεση που περιγράφεται από τη Microsoft αναδεικνύει την συνεχιζόμενη τάση εκμετάλλευσης αξιόπιστων υπηρεσιών, όπως το Google Drive, το Amazon Web Services (AWS) και το Confluence wiki της Atlassian από τους επιτιθέμενους.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
