Сотрудник одной из компаний получил звонок на личный мобильный телефон с номера, определившегося как нью-йоркский. Звонивший представился сотрудником ИТ-отдела и сообщил о внутреннем тикете, который необходимо срочно закрыть. В корпоративной системе тикета не оказалось, однако собеседник настаивал, что доступ к нему возможен только через внешний сайт. Когда сотрудник предложил переключить звонок на официальную службу поддержки, звонивший отказался и пообещал "альтернативный способ". Попытка перейти по присланной ссылке была заблокирована системами безопасности до ввода каких-либо учётных данных.
Описание
Как позже выяснилось, за этим звонком стояла продуманная фишинговая атака. Мошенники использовали предлог о несуществующем тикете, чтобы подтолкнуть жертву к переходу на поддельную страницу входа в Okta. Подобные схемы называют голосовым фишингом (вишингом), когда злоумышленники звонят напрямую и манипулируют голосом. В данном случае использовался подменённый номер: определитель показывал абонента в Нью-Йорке, и этот телефон действительно принадлежал местной телефонной компании, но, скорее всего, был задействован злоумышленниками через подмену.
При изучении домена, на который вёл звонивший, по данным проведённого анализа удалось установить несколько характерных признаков: на сайте был размещён значок Okta, а при обращении с автоматизированных инструментов происходил редирект на главную страницу поисковика. Такое поведение предназначено для обхода систем, которые проверяют подозрительные сайты не вручную, а с помощью программ-роботов. Эти особенности позволили найти другие домены, построенные на той же инфраструктуре.
Всего исследователи насчитали более 100 связанных ресурсов, и все они разделялись на четыре чёткие группы по схеме имён. Первая группа использовала префиксы, указывающие на службу поддержки или систему входа: например, helpdesk-uber[.]com, sso-uber[.]com, tickets-uber[.]com. Вторая группа строилась по шаблону it.<компания>.support, например it.labcorp[.]support. Третья включала домены с английским словом passkey, например bessemer.addmypasskey[.]com. Наконец, четвёртая группа - более старые домены вида <бренд>-okta[.]com, в том числе asana-okta[.]com и databricks-okta[.]com. Такое разнообразие именований указывает на то, что один и тот же фишинговый конструктор использовался одновременно несколькими преступными сообществами, объединёнными в экосистему, известную как "Com".
На связанных доменах исследователи обнаружили поддельные порталы входа в Okta и Microsoft. Перед формой ввода пароля была установлена имитация проверки Cloudflare CAPTCHA. Вместо настоящей защиты она лишь создавала видимость легитимности. Кроме того, в коде страниц были спрятаны дополнительные, невидимые формы входа. Они не работают, но могут сбивать с толку автоматизированные средства поиска фишинга, которые анализируют структуру страницы.
По совокупности признаков - значок сайта, редирект, используемые технологии, имена классов в коде - специалисты вывели цифровой отпечаток, под который подпадает весь набор доменов. Сопоставив его с историческими данными, аналитики выстроили четыре версии причастности: группы BlackFile (UNC6671), её активный преемник Pink (CL-CRI-1147), родственная кластер Helix и хорошо известная группировка Scattered Spider (UNC3944).
Только Scattered Spider полностью соответствовала всем уликам без единого противоречия. Домены, зарегистрированные через сервис NameSilo и прикрытые защитой Cloudflare, повторяют инфраструктурный почерк группы. Отраслевое распределение атак - примерно 70% целей в финансах, технологиях и розничной торговле - тоже совпадает. Регистрация многих подозрительных доменов пришлась на две недели до инцидента, то есть кампания была в самом разгаре.
При этом авторы расследования делают важную оговорку. Найденные четыре схемы имён указывают на то, что конструктор использовался параллельно разными группами. Поэтому точную атрибуцию конкретного звонка одной группе нельзя считать бесспорной. Речь идёт об атрибуции по инфраструктуре и тактике: очень вероятно, что этот инцидент связан со Scattered Spider или близким к ней субъектом из экосистемы "Com", который арендует или делит общую фишинговую платформу.
В данном случае компрометации не произошло. Но типовой сценарий Scattered Spider после успешного входа включает быструю регистрацию нового метода многофакторной аутентификации, использование легитимных программ удалённого доступа вроде TeamViewer или AnyDesk, прощупывание внутренней сети и последующее шифрование данных. Злоумышленники могут также собирать данные из облачных хранилищ и сервисов совместной работы перед вымогательством.
Для защиты рекомендуется проверить журналы входа и события регистрации устройств у сотрудника, который получил звонок. Даже если доступа не было, стоит убедиться, что не была создана новая сессия. Нужно также блокировать обнаруженные домены на почтовом шлюзе, DNS-резолвере и веб-прокси. Компаниям следует внимательно относиться к звонкам "из ИТ" на личные телефоны, а упоминание несуществующего тикета должно стать поводом немедленно завершить разговор и перезвонить по официальному номеру поддержки. Наконец, полезно настроить мониторинг новых доменов, содержащих название компании и слова helpdesk, sso или tickets.
Индикаторы компрометации
Domain
- abc.passkeycreate.com
- ardelyx-okta.arclelyx.com
- asana-okta.com
- avoxi-okta.com
- aw-okta.awac-portal.com
- bessemer.addmypasskey.com
- circle.addoktapasskey.com
- databricks-okta.com
- dechert.passkeyuser.com
- dnow.passkeyhelpdesk.com
- heico.passkeyuser.com
- helpdesk-1password.com
- helpdesk-affirm.com
- helpdesk-alliant.com
- helpdesk-athenahealth.com
- helpdesk-blackrock.com
- helpdesk-bmc.com
- helpdesk-choicehotels.com
- helpdesk-cmm.com
- helpdesk-cna.com
- helpdesk-compass.com
- helpdesk-empower.com
- helpdesk-express-scripts.com
- helpdesk-fmc.com
- helpdesk-functionhealth.com
- helpdesk-insulet.com
- helpdesk-jetblue.com
- helpdesk-jll.com
- helpdesk-kkr.com
- helpdesk-nike.com
- helpdesk-phreesia.com
- helpdesk-ralphlauren.com
- helpdesk-regeneron.com
- helpdesk-ringcentral.com
- helpdesk-servicenow.com
- helpdesk-sunlife.com
- helpdesk-tenet.com
- helpdesk-uber.com
- helpdesk-vanguard.com
- helpdesk-westernunion.com
- helpdesk-zillow.com
- icann.registerpasskey.com
- intuitive.registerpasskey.com
- it.acxiom.support
- it.agilonhealth.support
- it.airmethods.help
- it.assuredpartners.support
- it.baptisthealth.support
- it.bayada.support
- it.bet365group.support
- it.brookdale.support
- it.caesars.support
- it.campingworld.support
- it.cardinalb2e.support
- it.cigna.support
- it.cmegroup.support
- it.collectivehealth.support
- it.drivetime.support
- it.energytransfer.support
- it.fanaticsinc.support
- it.flocksafety.support
- it.franklintempleton.support
- it.goatgroup.support
- it.guardanthealth.support
- it.guardianlife.support
- it.instacart.management
- it.labcorp.support
- it.lhcgroup.support
- it.lifepointhealth.support
- it.lightnwonder.support
- it.magellanhealth.support
- it.novanthealth.support
- it.oneamerica.support
- it.pacificlife.support
- it.primetherapeutics.support
- it.pseg.support
- it.rwjbh.support
- it.sinaihealth.support
- it.springhealth.support
- it.stationcasinos.support
- it.suncountry.support
- it.upstart.support
- it.welltower.support
- login-jumio.com
- marvell.registerpasskey.com
- okta.galaxydigltal.io
- okta.lntercom.io
- okta.mparticie.com
- okta-dialpad.com
- plmr.registerpasskey.com
- racetrac.passkeysupport.com
- secure.oktauth.com
- smartbear-okta.com
- sso-chime.com
- sso-enova.com
- tickets-abbott.com
- tickets-nordstrom.com
- toast.passkeyregister.com
- workday.addoktapasskey.com
- www.home-okta.com