מיקרוסופט חושפת קמפיין הנדסה חברתית פעיל שמנצל את המעבר הארגוני ל-Passkey כתירוץ להתקשרות עם עובדים, במטרה להשתלט על חשבונות Microsoft 365 ולגנוב מהם מידע רגיש.

הפרטים
לפי מיקרוסופט, התוקפים פותחים בשיחת טלפון או הודעת SMS לטלפון האישי של העובד, מתחזים לצוות תמיכת IT ודורשים לעדכן "מיידית" הגדרות Passkey, אימות רב-שלבי או SSO כדי למנוע חסימת גישה. הקישור שנשלח מוביל לאתר מזויף שמחקה את מסך ההתחברות של מיקרוסופט, לעיתים תוך ניצול זרימות אימות כמו device code כדי לעקוף גם חשבונות עם אימות דו-שלבי תקין. לפני הפנייה, התוקפים אוספים מידע על העובד והארגון ממקורות פתוחים כמו רשתות מקצועיות, כדי שההתחזות תישמע משכנעת.
לאחר השתלטות על החשבון, התוקפים רושמים אמצעי אימות משלהם (מספר טלפון או אפליקציית אימות חדשה), סורקים את הארגון דרך Microsoft Graph API כדי למפות משתמשים והרשאות, ומורידים כמויות גדולות של תוכן מ-SharePoint Online, OneDrive ו-Exchange Online על פני שעות עד ימים, תוך החלפת כתובות IP בין שלבי התקיפה. מיקרוסופט מייחסת חלק מהפעילות לקבוצות המזוהות כ-Storm-3121 (המובילה לרוב להפעלות סחיטה של ShinyHunters) ו-Storm-3032, המפעילה את מותג הסחיטה Helix, והקמפיין פעיל לפי החברה לפחות מאז חודש מאי.
נקודות לשים לב
- הדריכו עובדים שפניית "תמיכת IT" לגבי עדכון Passkey או MFA דרך טלפון אישי או SMS היא דגל אדום — תמיכה פנימית לא פונה כך, ואין להזין פרטי התחברות בקישור שמגיע בהודעה.
- בדקו רישום אמצעי אימות חדשים (מכשיר, מספר טלפון או אפליקציה) שמתווספים לחשבון סמוך לכניסה חריגה — זהו הסימן המרכזי לפריצה מוצלחת בקמפיין הזה.
- אם יש לכם יכולת ניטור ל-Microsoft Graph, חפשו נפח חריג של קריאות API ופעילות הורדה מרוכזת מ-SharePoint, OneDrive או Exchange — בודדות, קריאה בודדת לא תיראה חשודה, אבל הרצף כן.
- שקלו הגבלה או בדיקה נוספת על זרימות אימות מבוססות device code, שהתוקפים מנצלים כדי לעקוף אימות דו-שלבי תקין.
- הקמפיין ממוקד בעיקר בארגונים אמריקאיים, אך הטכניקה — התחזות טלפונית לתמיכת IT סביב מעבר ל-Passkey — רלוונטית לכל ארגון שמריץ כרגע פרויקט כזה.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.