Radar AI Avatar Transparent

קמפיין פישינג טלפוני מתחזה לתמיכת IT גונב נתוני Microsoft 365 ודורש כופר

חוקרי Arctic Wolf חשפו קמפיין תקיפה רחב היקף, המכונה PREY-0058, שבו תוקפים מתקשרים טלפונית למנהלים ולעובדי IT תוך התחזות לתמיכה הטכנית הפנימית של הארגון, ומנווטים אותם לאתרי פישינג שגונבים סיסמאות ואישורי אימות דו-שלבי לחשבונות Microsoft 365. הקמפיין אינו משתמש בכופרה כלל — התוקפים מסתפקים בגניבת מידע מהענן ובאיום בפרסומו.

איור קונספטואלי של התקפת פישינג טלפוני נגד חשבונות Microsoft 365

הפרטים

לפי הדוח, התוקפים מתמקדים בבעלי תפקידים בכירים — מנהלים, סמנכ״לים וצוותי IT — בארגונים אמריקאיים בתחומי הבנייה, הבריאות, הנדל״ן, הפיננסים והשירותים המקצועיים. בשיחה הטלפונית הם מנחים את הקורבן להיכנס לכתובת מסוג ארגון.דומיין-מתחזה, כשהדומיינים בנויים סביב מילות מפתח כמו passkey ו-mfaregister. העמוד המתחזה פועל כפרוקסי שקוף (AiTM) שמעביר הלאה את הסיסמה ואת אישור האימות הדו-שלבי בזמן אמת, ומאפשר לתוקפים לחטוף את סשן ההתחברות.

לאחר השגת הגישה, התוקפים סורקים את SharePoint ו-Entra ID ומבצעים חילוץ נתונים מסיבי מ-SharePoint, OneDrive, Exchange ו-Box — ולבסוף שולחים דרישת כופר תמורת אי-פרסום המידע. חלק מהתשתית הטכנית, כולל שימוש בשירות פרוקסי ביתי בשם NodeMaven לצורך שכפול סשן התחברות מכתובת IP יציבה, חופפת לדיווחים קודמים על הקבוצה UNC6671.

נקודות לשים לב

  • הנחו את הצוותים באופן מפורש: תמיכת IT אמיתית לא מבקשת בטלפון להזין סיסמה או קוד אימות באתר חיצוני — כל פנייה כזו יש לאמת בערוץ נפרד וידוע מראש, לא דרך מספר או קישור שהמתקשר עצמו סיפק.
  • חפשו ביומני הרישום (logs) כניסות חשודות לאפליקציות My Sign-Ins, My Profile ו-My Apps מיד לאחר שיחת טלפון לא צפויה — אלו הצעדים הראשונים שהתוקפים מבצעים כדי למפות את החשבון שנחטף.
  • שקלו חסימה או ניטור של דומיינים המכילים מילות מפתח כמו passkey, mfaregister ו-sso בשילוב שם הארגון, ובדקו התראות על כניסות מכתובות פרוקסי ביתי יציבות באופן חריג.
  • מכיוון שהקבוצה אינה מצפינה קבצים אלא רק גונבת ומאיימת, כלי זיהוי כופרה קלאסיים לא יתריעו — יש להסתמך על ניטור התנהגות חריגה בענן (נפח הורדה גבוה מ-SharePoint/OneDrive) ולא רק על הגנת קצה.
  • ודאו שהפעלת אימות דו-שלבי לבדה אינה נחשבת הגנה מספקת מול טכניקת AiTM — שקלו מעבר למפתחות אבטחה פיזיים (FIDO2) שאינם ניתנים לשכפול בדרך זו.

מקורות: The Hacker News · Arctic Wolf

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-