Pesquisadores de ameaça divulgaram detalhes de um amplo grupo voltado ao roubo de dados e à extorsão que tem como alvo o Microsoft 365 e outras ofertas de software como serviço (SaaS) por meio de vishing contra mesas de suporte de TI, roubo de token com ataque adversary-in-the-middle (AitM) e acessos realizados por meio de proxies residenciais.
A atividade, que mira principalmente diretores, vice-presidentes e outros executivos, é acompanhada pela Arctic Wolf sob o nome PREY-0058. A empresa afirma que o grupo compartilha semelhanças significativas de técnicas e procedimentos com uma operação de extorsão de dados que a Mandiant, da Google, chama de UNC6671.
A Arctic Wolf também informou que o threat actor de extorsão de dados conhecido como Cinder provavelmente representa mais uma mudança de nome ou uma possível continuidade das operações Pink, citando sobreposições entre organizações listadas no site de vazamento do Cinder e aquelas associadas ao Pink.
Vale destacar que esses rótulos, que mudam com frequência, não correspondem a uma única identidade de ator confirmada, mas a um conjunto difuso de afiliados, células dissidentes ou grupos que utilizam a mesma infraestrutura subjacente de phishing, como indicou a Google no início do mês passado.
As cadeias de ataque começam com os threat actors se passando por profissionais internos de TI ou da mesa de suporte em chamadas telefônicas e direcionando as vítimas em potencial para uma URL com tema de autenticação que segue o padrão: <organização da vítima>.<domínio isca>. Alguns dos domínios isca identificados pela Arctic Wolf incluem:
assignpasskey[.]com
mfaregister[.]com
nowsso[.]com
oskeysetup[.]com
oursso[.]com
passkey-mfa[.]com
passkeydeploy[.]com
registermymfa[.]com
setpasskey[.]com
Os ataques conduzem a um fluxo de login do Microsoft 365 controlado pelo operador e baseado em AitM, projetado para capturar credenciais e aprovações de MFA e, assim, obter acesso a tokens de sessão autenticados. Em seguida, os tokens capturados são usados em ataques de repetição de sessão originados de infraestrutura de proxy, como a NodeMaven, e de endereços IP que se associam à mesma localização geográfica e ao mesmo ASN da vítima.
O Microsoft 365 é o ecossistema de produtividade e identidade em nuvem da Microsoft, reunindo serviços como Exchange Online, Teams, SharePoint, OneDrive e autenticação via Entra ID.
Comprometer uma sessão autenticada do Microsoft 365 pode expor e-mails e arquivos e ainda abrir acesso a outros aplicativos conectados por single sign-on.
“A atividade inicial de login envolve aplicativos como ‘My Signins’, ‘My Profile’ e ‘My Apps’, que revelam detalhes da conta e os aplicativos disponíveis para a vítima”, disseram os pesquisadores Steven Campbell, Trevor Daher, Stefan Hostetler e Joshua Riccio em uma análise.
“Após o acesso inicial, os threat actors realizam técnicas de descoberta no SharePoint e no Entra ID. A descoberta no SharePoint inclui eventos SearchQueryPerformed com contentclass:STS_Site, contentclass:STS_Web e buscas com curinga usando indexdocid para paginação.”
Na etapa final, os threat actors fazem coleta e exfiltração em massa de dados do SharePoint, do OneDrive, do Exchange e do Box, e então enviam às vítimas as exigências de extorsão.
O que chama atenção no PREY-0058 é a ausência de implantação de malware no endpoint ou de movimentação lateral pela rede. Uma análise adicional de subdomínios da infraestrutura isca revelou centenas de entradas que imitavam empresas reais.
Os alvos estão distribuídos pelos Estados Unidos e se concentram principalmente em construção e engenharia, saúde e indústria farmacêutica, mercado imobiliário e gestão de propriedades, finanças e serviços profissionais.
Para conter a ameaça, as organizações são orientadas a implementar políticas de Acesso Condicional, adotar MFA resistente a phishing, restringir o escopo dos dados aos quais os usuários têm acesso no SharePoint e educar funcionários e equipes de suporte sobre os riscos de vishing.
“A defesa pode interromper essa atividade ao detectar repetição anômala de token por proxy residencial, descoberta e acesso em massa ao SharePoint, coleta de caixas de correio e infraestrutura isca recém-registrada com tema de autenticação”, afirmou a Arctic Wolf.
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...