Microsoft жеке құрылғылар арқылы Microsoft 365-ті бұзатын екі хакерлік топты бақылап отыр

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.
Microsoft зерттеушілері мамыр айынан бері Storm 3032 және Storm-3121 деп аталатын екі хакерлік топты бақылап келеді. Бұл топтар корпоративтік аутентификацияны айналып өтіп, Microsoft 365-тен деректерді ұрлау үшін қызметкерлердің жеке құрылғыларын пайдаланады. Шабуылдаушылар қызметкерлерге IT-қолдау қызметі ретінде қоңырау шалып немесе хабарлама жіберіп, содан кейін деректерді жаппай ұрлау үшін Microsoft Graph API-ін қолданады. Microsoft бұл науқандарды белгілі корпоративтік бұзушылықтармен байланыстырмады.
Негізгі фактілер
- Microsoft мамыр айынан бері корпоративтік аутентификацияны айналып өту үшін жеке құрылғыларды пайдаланатын кем дегенде екі хакерлік топты — Storm 3032 және Storm-3121 — бақылап отыр.
- Шабуылдаушылар қызметкерлерге IT-қолдау қызметі ретінде қоңырау шалып немесе хабарлама жіберіп, содан кейін деректерді жаппай ұрлау үшін Microsoft Graph API-ін қолданады.
- Microsoft бұл науқандарды белгілі корпоративтік бұзушылықтармен байланыстырмады.
- Хакерлік топтар алынған қолжетімділікті ShinyHunters сияқты бопсалау топтарына беретіні ықтимал.
Шабуыл әдістемесі
Шабуылдаушылар қызметкерлердің жеке құрылғыларына қоңырау шалып немесе хабарлама жіберіп, өздерін жұмыс берушінің IT-қолдау қызметі ретінде таныстырады. Сылтау — жұмыс аккаунттарына қолжетімділікті жоғалтпау үшін passkey, MFA немесе SSO сияқты аутентификация әдістерін жаңарту қажеттілігі. Қызметкерлер Microsoft-тың сенімді кіру бетіне сілтеме алады, онда шабуылдаушылар тіркелгі деректері мен сессия токендерін ұрлау үшін adversary-in-the-middle немесе device code phishing әдістерін қолданады. Microsoft көптеген тергеулерде қызметкердің қоңырау немесе хабарлама туралы естелігі компрометацияның ең ерте, кейде жалғыз дәлелі болатынын атап өтеді.
Жеке құрылғыларды пайдалану
Жеке құрылғылар, әсіресе ұялы телефондар, пошта шлюздері мен endpoint detection арқылы қорғалған корпоративтік жүйелермен салыстырғанда қорғаныс құралдары аз немесе мүлдем жоқ. Көптеген ұйымдар қызметкерлерге жұмыс үшін жеке құрылғыларды пайдалануға рұқсат береді, бірақ көбінесе құпия ресурстарға қолжетімділікке шектеулер қояды. Шабуылдаушылар мұны пайдаланып, фишингтік әрекеттің барлығын дерлік корпоративтік жүйелерден тыс жүргізіп, ең аз із қалдырады.