ΑρχικήSecurityMandiant: Πώς η ShinyHunters καταχράται το SSO για κλοπή δεδομένων cloud

Mandiant: Πώς η ShinyHunters καταχράται το SSO για κλοπή δεδομένων cloud

Ένα νέο, ιδιαίτερα εξελιγμένο κύμα επιθέσεων κατά εταιρικών περιβαλλόντων SaaS φέρνει στο προσκήνιο η Google Threat Intelligence Group μέσω της Mandiant. Στο επίκεντρο βρίσκεται η διαβόητη συμμορία εκβιασμού ShinyHunters αλλά και άλλες hacking ομάδες, οι οποίες αξιοποιούν συνδυαστικά τεχνικές vishing (φωνητικό phishing) και καλοσχεδιασμένους phishing ιστότοπους για να παρακάμπτουν μηχανισμούς ασφάλειας και να κλέβουν SSO credentials και κωδικούς MFA.

ShinyHunters SSO cloud

Όταν το IT… τηλεφωνεί

Σύμφωνα με τις αναλύσεις, οι επιτιθέμενοι υποδύονται πειστικά το προσωπικό IT ή το helpdesk και καλούν απευθείας υπαλλήλους εταιρειών. Με πρόσχημα επείγουσες αλλαγές στις ρυθμίσεις πολυπαραγοντικής ταυτοποίησης, καθοδηγούν τα θύματα σε phishing σελίδες που μιμούνται άψογα τις επίσημες πύλες σύνδεσης των οργανισμών τους. Το στοιχείο που κάνει τη διαφορά είναι η διαδραστικότητα: προηγμένα phishing kits επιτρέπουν στους δράστες να “συνοδεύουν” το θύμα βήμα-βήμα, σε πραγματικό χρόνο, όσο βρίσκονται ακόμη στην τηλεφωνική γραμμή.

Δείτε επίσης: CERT Polska: Λεπτομέρειες για τις κυβερνοεπιθέσεις σε αιολικά και φωτοβολταϊκά πάρκα

Παράκαμψη MFA σε πραγματικό χρόνο

Η Okta επιβεβαιώνει ότι οι επιθέσεις αυτές δεν σταματούν στην απλή υποκλοπή κωδικών. Οι εισβολείς μεταβιβάζουν άμεσα τα κλεμμένα διαπιστευτήρια, ενεργοποιούν νόμιμα MFA challenges και καθοδηγούν τον χρήστη να εγκρίνει ειδοποιήσεις push ή να εισαγάγει OTP κωδικούς. Έτσι, όχι μόνο αποκτούν πρόσβαση, αλλά εγγράφουν και δικές τους συσκευές ως έμπιστες, διασφαλίζοντας επίμονη παρουσία.

Το SSO ως κεντρικό σημείο λεηλασίας

Από τη στιγμή που ένας λογαριασμός παραβιαστεί, ο πίνακας ελέγχου SSO μετατρέπεται σε χάρτη θησαυρού. Μέσω Okta, Microsoft Entra ή Google SSO, οι επιτιθέμενοι αποκτούν πρόσβαση σε πλήθος SaaS εφαρμογών: Salesforce, Microsoft 365, SharePoint, Slack, DocuSign, Google Drive, Atlassian και πολλές ακόμη. Για ομάδες με στόχο την κλοπή δεδομένων και τον εκβιασμό, ένα μόνο account αρκεί για να ανοίξει την πόρτα σε ολόκληρο το cloud οικοσύστημα μιας εταιρείας.

Δείτε επίσης: Οδηγός για επιχειρήσεις και SMBs: Πώς να προετοιμαστείτε για κυβερνοεπιθέσεις

Mandiant: Πώς η ShinyHunters καταχράται το SSO για κλοπή δεδομένων cloud

Πολλαπλά clusters, κοινή μεθοδολογία

Η Mandiant παρακολουθεί τη δραστηριότητα μέσα από διαφορετικά clusters απειλών: UNC6661, UNC6671 και UNC6240 (ShinyHunters). Το UNC6661 φαίνεται να αναλαμβάνει τις αρχικές εισβολές, με ευκαιριακή στόχευση και μαζική εξαγωγή δεδομένων, ενώ οι εκβιασμοί αποδίδονται στη ShinyHunters. Παράλληλα, το UNC6671 χρησιμοποιεί παρόμοιο vishing μοντέλο, αλλά με πιο επιθετικές τακτικές πίεσης και χωρίς να υιοθετεί το brand ShinyHunters.

Ίχνη, logs και απόπειρες συγκάλυψης

Τα τεχνικά ίχνη των επιθέσεων είναι αποκαλυπτικά: λήψεις αρχείων από SharePoint και OneDrive με PowerShell user-agent, ύποπτες συνδέσεις στο Salesforce από αναγνωρισμένες IP, αλλά και μαζικές εξαγωγές εγγράφων από DocuSign. Σε τουλάχιστον μία περίπτωση, οι δράστες ενεργοποίησαν το πρόσθετο ToogleBox Recall στο Google Workspace για να εντοπίσουν και να διαγράψουν emails ειδοποίησης MFA, προσπαθώντας να εξαφανίσουν κάθε προειδοποιητικό σημάδι προς το θύμα.

Phishing domains που μοιάζουν… νόμιμα

Τα phishing domains ακολουθούν συγκεκριμένα μοτίβα ονοματοδοσίας, όπως companynamesso[.]com ή companynameinternal[.]com, μιμούμενοι εταιρικές πύλες, helpdesk ή παρόχους ταυτότητας. Χαρακτηριστικό παράδειγμα αποτελεί το matchinternal[.]com, που συνδέθηκε με την πρόσφατη παραβίαση της Match Group.

Δείτε επίσης: EDR vs Antivirus: Τι χρειάζεται πραγματικά μια σύγχρονη επιχείρηση

Mandiant: Πώς η ShinyHunters καταχράται το SSO για κλοπή δεδομένων cloud

Τι πρέπει να κάνουν οι οργανισμοί

Η Mandiant καλεί τους υπερασπιστές δικτύων να εστιάσουν σε συμπεριφορικές ανιχνεύσεις: ταχεία εξαγωγή δεδομένων μετά από παραβίαση SSO, απροσδόκητη χρήση PowerShell σε cloud υπηρεσίες, μη αναμενόμενες OAuth εξουσιοδοτήσεις και διαγραφές emails ειδοποίησης MFA.

Παράλληλα, δημοσίευσε αναλυτικές συστάσεις hardening, logging και detection και ειδικούς κανόνες για το Google SecOps, υπογραμμίζοντας ότι η μάχη για την ασφάλεια του SaaS περνά πλέον από την εκπαίδευση των χρηστών και την έγκαιρη ανίχνευση, όχι μόνο από την τεχνολογία.

Πηγή: www.bleepingcomputer.com

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS