В организации с примерно 500 сотрудниками жертвами новой схемы стали не менее десяти человек. Мошенники сначала завалили их почтовые ящики тысячами писем, а затем, представившись сотрудниками IT-отдела, выманили у одного из них корпоративный пароль и получили доступ к внутренней сети. Атака развивалась по сценарию, который обычно предшествует установке программ-вымогателей.
Описание
На первом этапе злоумышленники массово использовали адреса электронной почты жертв для регистрации на различных сайтах и в сервисах рассылки. В результате сотрудники получали настоящие подтверждения, коды активации и уведомления от реальных компаний. Некоторые ящики за день накапливали до трех тысяч таких сообщений. Письма не содержали вредоносных ссылок или вложений, поэтому обычные фильтры не распознавали угрозу.
Примерно через полтора дня после начала завала почты нескольким сотрудникам в Microsoft Teams написал внешний пользователь. Адрес отправителя был сконструирован так, чтобы казаться знакомым: он включал имя реального сотрудника IT-отдела, домен самой компании и указание на службу поддержки. В ходе разбора инцидента выяснилось, что это не внутренний специалист, а злоумышленник, создавший правдоподобную учетную запись для связи с жертвами.
Один из сотрудников поверил в легенду и разрешил подключиться к своему компьютеру через Quick Assist - легитимный сервис удаленной помощи Windows. Пока мошенник управлял рабочим столом, он запустил диалог, стилизованный под установку обновления безопасности, и попросил ввести корпоративные логин и пароль. Жертва, не подозревая обмана, выполнила просьбу. После этого введенные данные вместе с информацией о VPN-подключении были отправлены на внешний сервер.
После завершения сеанса удаленной помощи у атакующего остался скрытый канал связи с сетью. Он продолжал работать, позволяя злоумышленнику изучать внутреннюю инфраструктуру: опрашивать серверы, собирать сведения об учетных записях и доменных службах, а также пытаться перехватить данные для входа в служебные системы. Такой набор действий характерен для подготовки к развертыванию программы-вымогателя.
Подобные цепочки атак уже встречались публично. Microsoft Threat Intelligence связывает такую тактику с группировкой Storm-1811, которая после получения доступа устанавливала вымогательское ПО Black Basta.
Главная опасность в том, что каждый элемент атаки по отдельности выглядит безобидно: настоящие письма от известных сервисов, знакомое имя в Teams, официальная функция удаленной помощи. Угроза распознается только при анализе всей последовательности событий. Поэтому компаниям рекомендуют реагировать на внезапный поток писем как на сигнал, не позволяя сотрудникам самостоятельно решать проблему, а также ограничивать применение Quick Assist и других инструментов удаленного доступа.
Самое важное правило для сотрудников: внутренний IT-отдел никогда не просит вводить пароль в окно, которое он запустил на компьютере во время телефонного разговора. Любая такая просьба - повод немедленно прервать общение и связаться с поддержкой по официальному каналу. Распознавание атаки на ранней стадии, когда почта только начала захламляться, дает шанс остановить злоумышленника до того, как он получит доступ к корпоративной сети.