Эксперты подразделения Unit 42 компании Palo Alto Networks выявили серию атак, в ходе которых злоумышленники представлялись жертвам под именем FALCON. Этот кластер активности получил обозначение CL-CRI-1182. В ходе расследования специалисты обнаружили значительное пересечение тактик, техник и процедур с ранее известной группой CL-CRI-1116, которую публичные источники связывают с группировкой BlackFile. Связь между кластерами оценивается аналитиками как умеренно подтверждённая.
Описание
Атаки нового кластера в первую очередь нацелены на организации, использующие облачные сервисы SaaS. Злоумышленники применяют голосовой фишинг (вишинг) - звонки сотрудникам под видом службы поддержки или IT-отдела. Основная цель звонка - получить доступ к корпоративным учётным записям и, в конечном счёте, к данным, хранящимся на платформах SharePoint, OneDrive, Box и аналогичных. Ключевым отличием данной кампании стало использование доменов, тематически связанных с технологией passkey (ключи доступа). Жертве предлагают перейти по ссылке на поддельный сайт, имитирующий страницу входа в корпоративный портал, где под видом настройки passkey похищаются учётные данные и одноразовые коды многофакторной аутентификации.
После компрометации учётной записи злоумышленники выполняют эксфильтрацию данных из подключённых облачных хранилищ. Собранную информацию они используют для последующего шантажа. Финальным этапом становится отправка вымогательского письма с угрозой публикации украденных данных. Примечательно, что такие письма отправляются с того же скомпрометированного корпоративного почтового ящика, который был взломан ранее. Это повышает доверие получателя к сообщению и усложняет обнаружение атаки на ранних стадиях.
Как показал анализ инфраструктуры, используемой в атаках CL-CRI-1182, она почти полностью совпадает с инфраструктурой кластера CL-CRI-1116. В частности, оба кластера применяют один и тот же регистратор доменов - компанию Nicenic. Хостинг фишинговых и вредоносных доменов также идентичен. Все выявленные домены, используемые для вишинга, пользуются услугами DNS-провайдера CloudFlare. Такое единообразие указывает на то, что за обеими активностями стоит одна группа или тесно связанные субъекты угрозы.
Дополнительным связующим звеном стал IP-адрес, зафиксированный в одной из последних атак CL-CRI-1182. Этот же адрес ранее наблюдался в инцидентах, атрибутированных группе CL-CRI-1116. Кроме того, злоумышленники прибегают к использованию VPN-сервиса Mullvad для сокрытия своего истинного местоположения и усложнения отслеживания. Такие меры конспирации характерны для профессиональных киберпреступных группировок.
Сами техники вишинга в новом кластере практически скопированы из арсенала BlackFile. Эта группировка ранее была известна тем, что использовала звонки с подменой номера и скрипты социальной инженерии для получения доступа к корпоративным системам. В случае CL-CRI-1182 сценарий остаётся прежним: злоумышленник звонит жертве, представляется сотрудником технической поддержки и сообщает о необходимости срочной настройки нового метода входа - passkey. Под этим предлогом пользователя направляют на поддельный сайт, где он вводит свои учётные данные и код подтверждения. После получения доступа к учётной записи атакующие быстро собирают данные из облачных хранилищ и приступают к шантажу.
Для бизнеса атаки такого типа несут серьёзные риски. Кража данных из SharePoint, OneDrive или Box может затронуть не только внутреннюю документацию, но и клиентские базы, финансовые отчёты, интеллектуальную собственность. Утечка подобной информации способна привести к репутационным потерям, крупным штрафам за нарушение регуляторных требований к защите персональных данных и прямым финансовым потерям из-за вымогательства. При этом использование техники отправки писем с взломанного аккаунта позволяет обходить базовые почтовые фильтры, так как письмо приходит с доверенного домена.
Эксперты рекомендую усилить осведомлённость сотрудников об угрозах, связанных с запросами учётных данных по телефону или через неожиданные ссылки. Внедрение аппаратных токенов или биометрической аутентификации вместо одноразовых кодов может существенно снизить эффективность подобных атак. Кроме того, следует настроить мониторинг необычной активности облачных учётных записей, например, массового копирования файлов или отправки писем с неизвестного геолокационного адреса.
Обнаружение нового кластера CL-CRI-1182 подтверждает, что группировки, специализирующиеся на вишинге и краже облачных данных, продолжают совершенствовать свои методы. Связь этой активности с BlackFile указывает на то, что данная угроза не является разовым инцидентом, а представляет собой устойчивую операцию, направленную на массовый сбор корпоративных данных. Организациям необходимо учитывать этот вектор атаки при построении защиты от современных угроз кибервымогательства.
Индикаторы компрометации
IPv4
- 38.73.255.211
- 46.19.138.218