חוקרי Arctic Wolf חשפו קמפיין תקיפה רחב היקף, המכונה PREY-0058, שבו תוקפים מתקשרים טלפונית למנהלים ולעובדי IT תוך התחזות לתמיכה הטכנית הפנימית של הארגון, ומנווטים אותם לאתרי פישינג שגונבים סיסמאות ואישורי אימות דו-שלבי לחשבונות Microsoft 365. הקמפיין אינו משתמש בכופרה כלל — התוקפים מסתפקים בגניבת מידע מהענן ובאיום בפרסומו.

הפרטים
לפי הדוח, התוקפים מתמקדים בבעלי תפקידים בכירים — מנהלים, סמנכ״לים וצוותי IT — בארגונים אמריקאיים בתחומי הבנייה, הבריאות, הנדל״ן, הפיננסים והשירותים המקצועיים. בשיחה הטלפונית הם מנחים את הקורבן להיכנס לכתובת מסוג ארגון.דומיין-מתחזה, כשהדומיינים בנויים סביב מילות מפתח כמו passkey ו-mfaregister. העמוד המתחזה פועל כפרוקסי שקוף (AiTM) שמעביר הלאה את הסיסמה ואת אישור האימות הדו-שלבי בזמן אמת, ומאפשר לתוקפים לחטוף את סשן ההתחברות.
לאחר השגת הגישה, התוקפים סורקים את SharePoint ו-Entra ID ומבצעים חילוץ נתונים מסיבי מ-SharePoint, OneDrive, Exchange ו-Box — ולבסוף שולחים דרישת כופר תמורת אי-פרסום המידע. חלק מהתשתית הטכנית, כולל שימוש בשירות פרוקסי ביתי בשם NodeMaven לצורך שכפול סשן התחברות מכתובת IP יציבה, חופפת לדיווחים קודמים על הקבוצה UNC6671.
נקודות לשים לב
- הנחו את הצוותים באופן מפורש: תמיכת IT אמיתית לא מבקשת בטלפון להזין סיסמה או קוד אימות באתר חיצוני — כל פנייה כזו יש לאמת בערוץ נפרד וידוע מראש, לא דרך מספר או קישור שהמתקשר עצמו סיפק.
- חפשו ביומני הרישום (logs) כניסות חשודות לאפליקציות My Sign-Ins, My Profile ו-My Apps מיד לאחר שיחת טלפון לא צפויה — אלו הצעדים הראשונים שהתוקפים מבצעים כדי למפות את החשבון שנחטף.
- שקלו חסימה או ניטור של דומיינים המכילים מילות מפתח כמו passkey, mfaregister ו-sso בשילוב שם הארגון, ובדקו התראות על כניסות מכתובות פרוקסי ביתי יציבות באופן חריג.
- מכיוון שהקבוצה אינה מצפינה קבצים אלא רק גונבת ומאיימת, כלי זיהוי כופרה קלאסיים לא יתריעו — יש להסתמך על ניטור התנהגות חריגה בענן (נפח הורדה גבוה מ-SharePoint/OneDrive) ולא רק על הגנת קצה.
- ודאו שהפעלת אימות דו-שלבי לבדה אינה נחשבת הגנה מספקת מול טכניקת AiTM — שקלו מעבר למפתחות אבטחה פיזיים (FIDO2) שאינם ניתנים לשכפול בדרך זו.
מקורות: The Hacker News · Arctic Wolf

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.