N0va Phishkit Vjedh Kredencialet e Biznesit Përmes Rrjedhave Legjitime

N0va Phishkit Vjedh Kredencialet e Biznesit Përmes Rrjedhave Legjitime

Fushatat e phishing-ut N0va imitojnë Microsoft Teams, SharePoint dhe mjete të tjera biznesi, abuzojnë me autentikimin legjitim për të vjedhur token-at e aksesit dhe mundësojnë akses SSO.

Një phishing kit i quajtur N0va po përdoret në fushata në Amerikën e Veriut dhe Evropë për të imituar platforma biznesi të përdorura gjerësisht dhe për të vjedhur aksesin në llogari përmes rrjedhave legjitime të autentikimit, sipas një analize të publikuar nga shitësi i sigurisë ANY.RUN. Një phishing kit është një paketë e gatshme faqesh web dhe skriptesh që kriminelët përdorin për të krijuar ekrane të rreme të hyrjes dhe për të kapur informacionin që viktimat shkruajnë në to.

ANY.RUN raporton se aktiviteti i N0va është vërejtur në organizata në sektorin qeveritar, teknologjik, konsulencë, shëndetësi dhe sektorë të tjerë. Sulmet përdorin karrem që imitojnë shërbime të besuara biznesi, duke përfshirë Microsoft Teams, SharePoint, OneDrive, DocuSign, Google Drive, Dropbox, Zoom dhe Adobe Sign. Në vend që të mbështeten vetëm në një faqe të rreme tradicionale hyrjeje që thjesht mbledh emrat e përdoruesve dhe fjalëkalimet, fushata mund t'i udhëheqë viktimat përmes rrjedhave reale të autentikimit në platformat legjitime. Kjo e bën ndërveprimin të duket më i besueshëm dhe ndihmon sulmuesin të anashkalojë mbrojtjet që kërkojnë vetëm malware të dukshëm.

Zinxhiri i sulmit i përshkruar nga ANY.RUN fillon me një karrem të një marke të besuar dhe kalon përmes phishing-ut me kod pajisjeje në autentikim legjitim. Phishing-u me kod pajisjeje është një teknikë që abuzon me një opsion hyrjeje të krijuar për pajisje që nuk mund të shfaqin një shfletues të plotë web; viktima bindet të miratojë një kërkesë ose të fusë një kod, gjë që i jep sulmuesit një token të vlefshëm për llogarinë e viktimës. Pasi përdoruesi përfundon autentikimin, N0va mund të kapë token-at e aksesit dhe token-at e rifreskimit. Një token aksesi është një provë afatshkurtër që një përdorues tashmë është identifikuar, dhe një token rifreskimi i lejon sulmuesit të marrë token-a të reja aksesi pa kërkuar përsëri fjalëkalimin. Fushata më pas mund të abuzojë me mekanizmat e shkëmbimit të token-ave ose regjistrimit të pajisjeve për të vendosur akses me një hyrje të vetme (SSO). SSO do të thotë që një hyrje e miratuar jep akses në shumë shërbime të lidhura, kështu që një identitet i vjedhur mund të hapë email, skedarë, aplikacione cloud dhe burime të tjera korporative.

Ndikimi i një kompromisi N0va varet nga lejet e llogarisë që merret, por ANY.RUN paralajmëron se pasojat mund të shtrihen shumë përtej mesazhit fillestar të phishing-ut. Sulmuesit mund të përdorin llogari të komprometuara për mashtrim pagesash, manipulim faturash ose aktivitete të tjera me motiv financiar. Aksesi në aplikacionet e biznesit mund të ekspozojë të dhëna klientësh, informacione punonjësish, pronësi intelektuale dhe komunikime konfidenciale. Kufizimi mund t'i detyrojë ekipet e sigurisë të revokojnë sesionet aktive, të rivendosin aksesin, të hetojnë sistemet e prekura dhe të kufizojnë shërbimet derisa incidenti të zgjidhet. Ekspozimi i të dhënave të rregulluara mund të shkaktojë kërkesa raportimi, hetime, çështje kontraktuale ose gjoba, dhe një shkelje që përfshin llogari të besuara kompanie mund të dobësojë besimin e klientëve dhe të tensionojë marrëdhëniet me partnerët dhe klientët.

Analiza e ANY.RUN përfshin disa mënyra për ekipet e sigurisë për të hetuar dhe reaguar ndaj N0va. Threat Intelligence Lookup i saj u lejon analistëve të kërkojnë një model karakteristik URL-je të përdorur nga fushata: /api/verification/init?session=*&flow=*prompt_profile=". Kërkimi nxjerr URL-të përputhëse dhe aktivitetin e lidhur që ndajnë të njëjtën strukturë kërkese, duke ndihmuar analistët të shohin se si fushata shfaqet në dorëzime dhe infrastruktura të ndryshme, në vend që ta trajtojnë çdo tregues si një ngjarje të izoluar. Në një rast të fundit me një karrem me temë Microsoft, sandbox-i interaktiv i ANY.RUN prodhoi verdiktin e parë keqdashës në 24 sekonda dhe ekspozoi zinxhirin e plotë të sulmit brenda të njëjtit sesion. Kompania thotë se inteligjenca e saj e kërcënimeve ndërtohet nga aktiviteti i vëzhguar në më shumë se 16,000 organizata dhe 700,000 profesionistë të sigurisë. Pasi aktiviteti i N0va konfirmohet, furnizimet e inteligjencës së kërcënimeve të ANY.RUN mund të dërgojnë tregues kompromisi në SIEM, SOAR, EDR, firewalls dhe mjete të tjera sigurie të përdorura tashmë në një mjedis. ANY.RUN raporton se organizatat që përdorin platformën e saj kanë ulur kohën e hetimit të Nivelit 1 me 20 përqind, reduktuar eskalimet nga Niveli 1 në Nivelin 2 me 30 përqind dhe shkurtuar kohën mesatare të përgjigjes (MTTR) me 21 minuta për rast.

Për pronarët e faqeve web dhe bizneset, N0va është një kujtesë se siguria e llogarisë dhe siguria e infrastrukturës janë të lidhura ngushtë. Një identitet i komprometuar Microsoft ose Google mund të përdoret për të arritur të njëjtat panele kontrolli, depo skedarësh dhe shërbime cloud që drejtojnë faqen web të një kompanie dhe të dhënat e klientëve. AEU-I, shërbimi i IT dhe konsulencës i fokusuar në siguri i AEU Group, ndihmon organizatat të zbatojnë kontrolle të qëndrueshme identiteti dhe aksesi në të gjithë infrastrukturën e tyre, gjë që mund të zvogëlojë rrezen e ndikimit të këtij lloji të marrjes së llogarisë të nxitur nga phishing-u.

Si të Mbroheni

  1. Nëse merrni një email ose mesazh të papritur që ju kërkon të identifikoheni në Microsoft Teams, SharePoint ose një shërbim të ngjashëm, mos klikoni lidhjen; hapni shërbimin duke shkruar vetë adresën e tij.
  2. Nëse ju kërkohet të fusni një kod të shfaqur në një pajisje tjetër ose të miratoni një hyrje që nuk e keni nisur, ndaloni dhe kontaktoni ekipin tuaj të IT-së përpara se të bëni ndonjë gjë.
  3. Aktivizoni autentikimin me shumë faktorë për llogaritë tuaja të biznesit dhe preferoni metodat e autentikimit që i rezistojnë phishing-ut kur shërbimi juaj i ofron ato.
  4. Rishikoni rregullisht sesionet aktive ose pajisjet e lidhura në llogaritë tuaja Microsoft, Google dhe llogari të tjera biznesi dhe dilni nga çdo gjë që nuk e njihni.
  5. Raportoni menjëherë kërkesat e dyshimta të hyrjes ose aktivitetin e papritur të llogarisë tek ekipi juaj i IT-së ose sigurisë, edhe nëse mendoni se e keni mbyllur tashmë faqen.

Termat e Shpjeguar

  • phishing kit Një grup i gatshëm faqesh web dhe skriptesh që kriminelët përdorin për të krijuar ekrane të rreme hyrjeje dhe për të mbledhur të dhënat e llogarisë.
  • access token Një provë dixhitale afatshkurtër që një përdorues tashmë është identifikuar, duke lejuar një pajisje të mbetet e lidhur pa futur përsëri fjalëkalimin.
  • refresh token Një kredencial më jetëgjatë që i lejon një sulmuesi të marrë token-a të reja aksesi pa e ditur fjalëkalimin e viktimës.
  • single sign-on (SSO) Një metodë që lejon një hyrje të miratuar të hapë disa shërbime të lidhura në të njëjtën kohë.
  • device code phishing Një mashtrim që abuzon me një opsion hyrjeje për pajisje pa shfletues të plotë, duke e bindur viktimën të miratojë një kërkesë që i jep sulmuesit një token të vlefshëm.
  • indicators of compromise Sinjale si adresa keqdashëse web, hash-e skedarësh ose modele rrjeti që ndihmojnë ekipet e sigurisë të zbulojnë një sulm.
  • SIEM Një sistem që mbledh dhe analizon alarmet e sigurisë nga shumë pjesë të rrjetit të një kompanie.
  • SOAR Një platformë që automatizon detyrat rutinë të sigurisë dhe ndihmon në koordinimin e përgjigjeve ndaj incidenteve.
  • EDR Softuer që monitoron kompjuterët dhe serverët për sjellje të dyshimtë dhe ndihmon në ndalimin e kërcënimeve.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie