Новата изнудваческа операция използва кражба на идентичности, Device Code фишинг и техники, свързвани с ShinyHunters
Нова група за изнудване с откраднати данни, наречена Helix, използва атаки срещу идентичности, за да получава достъп до Microsoft 365 среди и да извлича файлове от SharePoint. Кампанията комбинира телефонни измами, фишинг чрез кодове за устройства и злоупотреба с многофакторна автентикация (MFA), което позволява на нападателите да заобикалят традиционните механизми за защита.
Според анализ на ReliaQuest първият контакт с жертвите обикновено се осъществява чрез vishing – телефонна измама, при която нападателите се представят за ръководители или други доверени лица от организацията. В някои случаи те използват името на реален мениджър или подправен телефонен номер, за да изглеждат убедителни.
Целта е служителят да бъде подведен да завърши процес за удостоверяване чрез Device Code фишинг, при който нападателят получава контрол върху акаунта без директно да открадва паролата.
Бързо установяване на контрол над акаунта
След успешното проникване операторите на Helix действат изключително бързо. Те регистрират собствено приложение за многофакторна автентикация, което им осигурява постоянен достъп до компрометирания профил, след което започват автоматизирано търсене и извличане на данни от SharePoint.
Изследователите посочват, че именно поведението при работа със SharePoint е най-разпознаваемият технически отпечатък на групата. Нападателите извършват масово обхождане на достъпното съдържание и изтеглят големи обеми файлове от една и съща инфраструктура.
Откраднатата информация се използва за изнудване – чрез заплахи за публично публикуване на данните или чрез продажба на други киберпрестъпни групи.
Възможна връзка с ShinyHunters и BlackFile
ReliaQuest открива сходства между Helix и вече известни групи за изтичане на данни, включително ShinyHunters и BlackFile. Макар да няма категорично доказана връзка, използваните техники показват значителни прилики.
С ShinyHunters Helix споделя сходен модел на социално инженерство – vishing, представяне за служители, насочване към Microsoft 365 акаунти и кражба на данни от SharePoint. С BlackFile има сходства в инфраструктурата и използването на идентичностно базирани атаки.
Как организациите могат да се защитят
Най-важната препоръка на експертите е ограничаване или напълно деактивиране на Device Code удостоверяването, когато то не е необходимо. Този механизъм все по-често се използва от нападатели за заобикаляне на MFA защитите.
Допълнителни мерки включват ограничаване на достъпа до SharePoint само от управлявани устройства, наблюдение за новорегистрирани приложения за удостоверяване и блокиране на комуникации с новосъздадени домейни, използвани при подобни кампании.
Атаките на Helix показват, че защитата на акаунтите вече не може да се основава единствено на пароли и MFA. Нападателите все по-често атакуват процесите около удостоверяването и човешкия фактор, което превръща управлението на идентичности в основен елемент от корпоративната киберсигурност.









