Специалисты ReliaQuest обнаружили новую группу вымогателей данных, действующую под именем Helix. Эта группа применяет комбинацию вишинга (голосового фишинга), фишинга с использованием кода устройства и автоматизированной выгрузки данных из SharePoint. Все атаки строятся на общей инфраструктуре, что указывает на скоординированную кампанию. Исследователи связывают Helix с экосистемой групп BlackFile и ShinyHunters, которые ранее уже проявляли активность в подобных схемах.
Описание
Инциденты, зафиксированные ReliaQuest, демонстрируют продуманный сценарий. Злоумышленник предварительно изучает организационную структуру жертвы, включая имена прямых руководителей. Во время звонка он подделывает номер телефона, чтобы звонок отображался как исходящий от реального менеджера цели. Предлог строится так, чтобы жертва добровольно ввела код устройства в браузере Chrome. Никаких паролей при этом не запрашивается - оператор получает сессионный токен, обходя политики условного доступа. В одном из подтверждённых случаев IP-адрес звонящего был подменён на адрес, соответствующий географическому положению жертвы, что предотвращало срабатывание тревоги о невозможном перемещении.
После получения доступа Helix закрепляется в системе, регистрируя новое приложение многофакторной аутентификации (MFA) на скомпрометированной учётной записи. Эта регистрация обычно происходит в течение нескольких минут после первого входа. С технической точки зрения она неотличима от легитимной активности пользователя. Затем начинается разведка: оператор изучает SharePoint-сайты, просматривает документы, брендовые ресурсы. Период скрытого присутствия варьируется от нескольких часов до нескольких дней. В одном случае эксфильтрация началась менее чем через час после компрометации, в другом - через неделю.
Автоматизированная выгрузка данных выполняется с фиксированного IP-адреса 179.43.185[.]230, расположенного в автономной системе AS 51852 (Private Layer INC). Этот же провайдер ранее использовался для хостинга инфраструктуры BlackFile. Отличительной чертой Helix является то, что IP для эксфильтрации никогда не совпадает с IP для первоначального доступа. Оператор входит через резидентные прокси, географически привязанные к жертве, а затем переключается на выделенный хост для массового скачивания. Инструмент использует библиотеку python-requests/2.28.1 и выполняет поиск по wildcard и contentclass:STS_Site, чтобы перечислить все доступные сайты SharePoint.
Предоставленный отчёт ReliaQuest подтверждает, что инфраструктура Helix пересекается с инфраструктурой BlackFile и ShinyHunters. Фишинговый домен oskeysync[.]com зарегистрирован через регистратора NICENIC, который ранее фигурировал в кампаниях обеих групп. Субдомены этого домена создавались под каждую конкретную цель, что увеличивало достоверность мошеннической страницы. Кроме того, атаки Helix следуют тому же шаблону, что и операции Pink и Redact - прямых наследников BlackFile, прекратившего существование в апреле 2026 года. Связь не является окончательно доказанной, но совпадения по тактике, времени и используемым ресурсам слишком значительны, чтобы их игнорировать.
Поведение после компрометации также повторяет известные схемы. Оператор удаляет уведомления о фишинговой тренировке из почтового ящика жертвы - этот приём ранее наблюдался у BlackFile и ShinyHunters. В одном инциденте после блокировки учётной записи атакующий пытался повторно зарегистрировать MFA и сменить пароль в течение 30-40 минут. Это демонстрирует, что стандартные меры реагирования (сброс пароля, завершение сессий) эффективны, но требуют оперативного исполнения и синхронизации между облачной и локальной средами.
Основным вектором атаки остаётся идентификация, а не вредоносное программное обеспечение. Злоумышленник действует через легитимные сессии, поэтому традиционные средства защиты на основе сигнатур неэффективны. ReliaQuest рекомендует три ключевые меры. Первая и самая важная - отключить аутентификацию по коду устройства. Если бизнес-требования не позволяют сделать это полностью, следует ограничить её использование только управляемыми устройствами и настроить мониторинг аномальных запросов. Второе: ограничить доступ к критически важным SaaS-приложениям (SharePoint, Exchange) только с устройств, соответствующих политикам соответствия или присоединённых к домену. Третье: блокировать недавно зарегистрированные домены на уровне прокси или DNS. Фишинговый домен осkeysync[.]com был создан незадолго до атак, и фильтрация по возрасту домена позволяет отсечь такую инфраструктуру на раннем этапе.
Группа Helix - лишь один из примеров фрагментации экосистемы вымогателей данных. Вслед за закрытием BlackFile появились как минимум три новые группы, использующие те же методы. Организациям, которые уже отслеживали BlackFile и ShinyHunters, следует рассматривать Helix как продолжение тех же кампаний. Основной проблемой остаётся скорость: от компрометации до начала массового скачивания данных может пройти меньше часа. Современные системы корреляции событий и автоматизированные сценарии реагирования способны сократить время сдерживания до нескольких минут. Однако для этого необходимо, чтобы низкоуровневые сигналы - подозрительный вход, регистрация нового MFA, автоматический обход SharePoint - соединялись в единую картину инцидента в реальном времени.
ReliaQuest продолжает отслеживать инфраструктуру Helix и обновлять правила обнаружения. Компания подчёркивает, что атаки, построенные на социальной инженерии и манипуляции идентификацией, будут распространяться по мере того, как криминальные сообщества обмениваются отработанными сценариями. Защита в таких условиях смещается от периметрового контроля к управлению доступами и мониторингу поведения учётных записей.
Индикаторы компрометации
IPv4
- 179.43.185.226
- 179.43.185.230
Domain
- oskeysync.com