Helix атакува SharePoint чрез vishing

Новата изнудваческа операция използва кражба на идентичности, Device Code фишинг и техники, свързвани с ShinyHunters

Нова група за изнудване с откраднати данни, наречена Helix, използва атаки срещу идентичности, за да получава достъп до Microsoft 365 среди и да извлича файлове от SharePoint. Кампанията комбинира телефонни измами, фишинг чрез кодове за устройства и злоупотреба с многофакторна автентикация (MFA), което позволява на нападателите да заобикалят традиционните механизми за защита.

Според анализ на ReliaQuest първият контакт с жертвите обикновено се осъществява чрез vishing – телефонна измама, при която нападателите се представят за ръководители или други доверени лица от организацията. В някои случаи те използват името на реален мениджър или подправен телефонен номер, за да изглеждат убедителни.

Целта е служителят да бъде подведен да завърши процес за удостоверяване чрез Device Code фишинг, при който нападателят получава контрол върху акаунта без директно да открадва паролата.

Бързо установяване на контрол над акаунта

След успешното проникване операторите на Helix действат изключително бързо. Те регистрират собствено приложение за многофакторна автентикация, което им осигурява постоянен достъп до компрометирания профил, след което започват автоматизирано търсене и извличане на данни от SharePoint.

Изследователите посочват, че именно поведението при работа със SharePoint е най-разпознаваемият технически отпечатък на групата. Нападателите извършват масово обхождане на достъпното съдържание и изтеглят големи обеми файлове от една и съща инфраструктура.

Откраднатата информация се използва за изнудване – чрез заплахи за публично публикуване на данните или чрез продажба на други киберпрестъпни групи.

Възможна връзка с ShinyHunters и BlackFile

ReliaQuest открива сходства между Helix и вече известни групи за изтичане на данни, включително ShinyHunters и BlackFile. Макар да няма категорично доказана връзка, използваните техники показват значителни прилики.

С ShinyHunters Helix споделя сходен модел на социално инженерство – vishing, представяне за служители, насочване към Microsoft 365 акаунти и кражба на данни от SharePoint. С BlackFile има сходства в инфраструктурата и използването на идентичностно базирани атаки.

Как организациите могат да се защитят

Най-важната препоръка на експертите е ограничаване или напълно деактивиране на Device Code удостоверяването, когато то не е необходимо. Този механизъм все по-често се използва от нападатели за заобикаляне на MFA защитите.

Допълнителни мерки включват ограничаване на достъпа до SharePoint само от управлявани устройства, наблюдение за новорегистрирани приложения за удостоверяване и блокиране на комуникации с новосъздадени домейни, използвани при подобни кампании.

Атаките на Helix показват, че защитата на акаунтите вече не може да се основава единствено на пароли и MFA. Нападателите все по-често атакуват процесите около удостоверяването и човешкия фактор, което превръща управлението на идентичности в основен елемент от корпоративната киберсигурност.

e-security.bg

Подобни

SQL инжекция превърна Oracle база данни в инструмент за атака
10.08.2026
sql
Фалшива COLDCARD кампания използва страха от кражба на биткойни
9.08.2026
crypto-hacks
Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти
5.08.2026
Microsoft-Office-365
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640