В начале апреля 2024 года компания ReliaQuest зафиксировала серию схожих инцидентов у своих заказчиков из сферы здравоохранения. Расследование показало, что эти атаки - часть единой кампании, нацеленной на медицинские организации. Цель злоумышленников - получить доступ к банковской информации и изменить платёжные реквизиты.
Описание
Атаки начинались с попыток входа в корпоративную VPN-сеть. Злоумышленники использовали учётные записи сотрудников финансового отдела, который в медицинской отрасли называют отделом управления циклом доходов. Первые попытки часто блокировались системами безопасности, однако атакующие не останавливались и прибегали к обману персонала службы поддержки.
Как показало расследование ReliaQuest, атакующие действовали по отработанной схеме. Сначала они пытались войти в VPN через учётные записи сотрудников профильного отдела, используя пароли, полученные из более ранних утечек. Когда многофакторная аутентификация (дополнительная проверка, например код из приложения) блокировала вход, злоумышленники меняли своё местоположение, подстраиваясь под требования политик доступа компании. После успешного прохождения этого этапа они обращались в службу поддержки.
Звонок в службу поддержки выглядел правдоподобно: злоумышленник называл личные данные сотрудника, чью учётную запись пытался взломать. В распоряжении атакующих оказывались последние четыре цифры номера социального страхования, дата рождения и адрес. Таких сведений обычно достаточно, чтобы убедить оператора сбросить настройки многофакторной аутентификации. После этого злоумышленник регистрировал собственное устройство для подтверждения входа, менял пароль и получал полный контроль над аккаунтом.
Дальнейшие действия преступников были направлены на поиск финансовой информации. Они заходили в почту сотрудника, удаляли уведомления о сбросе пароля, изучали документы в корпоративном хранилище. Затем генерировали одноразовый код для входа в банковский портал. По оценкам аналитиков, конечная цель - найти и изменить банковские реквизиты организации, чтобы перенаправить платежи на свои счета.
Примечательно, что атаки были узконаправленными. Злоумышленники заранее изучали структуру компании, определяли сотрудников, отвечающих за расчёты с пациентами и страховыми компаниями, и собирали их персональные данные. Такой подход указывает на серьёзную подготовку и, вероятно, на использование данных из предыдущих утечек или теневых баз.
Кампания не осталась незамеченной для отраслевого сообщества. Уже 3 апреля 2024 года организацию Health ISAC, объединяющую центры обмена информацией о киберугрозах в здравоохранении, выпустила предупреждение о схожих методах атак. ReliaQuest, в свою очередь, после выявления общих признаков запустила поиск угроз в средах своих заказчиков из медицинской отрасли и уведомила пострадавшие компании.
Эксперты связывают рост подобных атак с усилением технических средств защиты. Когда взломать сеть напрямую становится сложно, злоумышленники переключаются на самый уязвимый элемент - человека. Обман персонала службы поддержки позволяет обойти даже самые современные системы обнаружения вторжений и поведенческого анализа, поскольку атакующий действует как обычный сотрудник.
Вероятно, в ближайшее время такие схемы станут ещё опаснее. Голосовые технологии на базе искусственного интеллекта способны имитировать речь реальных людей, что упростит выдачу себя за сотрудника. Это снижает языковые барьеры и делает атаку убедительнее, ведь голос на другом конце провода может звучать в точности как голос коллеги.
Для защиты от подобных инцидентов ReliaQuest рекомендует медицинским организациям пересмотреть процедуры работы службы поддержки. В первую очередь стоит ввести дополнительные проверки при запросах на сброс многофакторной аутентификации. Например, попросить сотрудника подтвердить личность по видеосвязи или через непосредственного руководителя.
Также важно усилить контроль над действиями администраторов учётных записей и распространить его на сотрудников финансовых отделов. Дополнительные шаги верификации и обязательное согласование с вышестоящим руководством помогут снизить риск мошенничества. Технические меры включают использование сертификатов устройств для подключения к VPN вместо паролей, а также настройку политик доступа на основе конкретного устройства и местоположения.
Отдельная рекомендация - не публиковать на порталах входа прямые номера телефона службы поддержки и ссылки на процедуры сброса пароля. Это лишает злоумышленников подсказок, как именно связаться с оператором, и заставляет их искать обходные пути, что повышает шансы на обнаружение.
Текущая кампания показывает, насколько изощрёнными становятся атаки на медицинские организации. Злоумышленники комбинируют украденные учётные данные, методы социальной инженерии и знание внутренних процессов компаний. Финансовая мотивация делает такие атаки особенно опасными, ведь последствия могут включать не только утечку данных, но и прямые хищения средств.
Реагирование на инциденты в данном случае потребовало участия специализированной команды, которая помогла заказчикам локализовать вторжение и удалить следы присутствия злоумышленников. Тем не менее предотвращение подобных атак - задача самого учреждения. Внедрение дополнительных проверок личности, обучение персонала службы поддержки распознаванию признаков социальной инженерии и усиление контроля за финансовыми операциями остаются ключевыми мерами.
Описанный случай - ещё одно напоминание о том, что безопасность не ограничивается техническими средствами. Процессы, связанные с доступом к системам и управлением учётными записями, должны быть выстроены так, чтобы даже убедительный голос в трубке не мог отменить установленные правила. Совместные усилия ИТ-специалистов, службы безопасности и руководства способны значительно снизить риск успешной атаки через обман персонала.
Индикаторы компрометации
IPv4
- 74.50.79.78
- 45.126.208.87
- 66.23.206.199
- 170.130.55.159
- 69.50.92.18
- 105.112.179.134