Google предупреждава за рязко разширяване на операциите на ShinyHunters, при които служители биват подлъгвани по телефона да предоставят достъп до корпоративни системи чрез фалшиви SSO и MFA портали.
Вълна от мащабни кибератаки през последните месеци има една обща характеристика – хакерите просто се обаждат по телефона. Според Google Threat Intelligence Group (GTIG) заплахата, известна като ShinyHunters, значително е разширила и ескалирала операциите си, залагайки на усъвършенстван гласов фишинг за пробив в корпоративни среди.
Групата вече пое отговорност за пробиви в компании като Bumble, Match Group (включително Hinge, Match и OkCupid), Crunchbase и други големи организации. Анализът на GTIG и Mandiant показва, че става дума не за изолирани инциденти, а за координирана и систематична кампания, насочена към служители с достъп до критични ИТ системи.
Как работи атаката
Атаките започват с телефонно обаждане, при което нападателите се представят за вътрешен ИТ отдел. Те убеждават служителите, че компанията извършва спешна актуализация на настройките за многофакторна автентикация (MFA).
По време на разговора жертвата бива насочвана към злонамерен уебсайт, визуално брандиран като официален портал на организацията. Целта е кражба на идентификационни данни – SSO креденшъли, MFA токени или други фактори за достъп. След това атакуващите регистрират свои устройства и получават реален достъп до корпоративната инфраструктура.
Изследователите отбелязват използването на изключително убедителни домейни, като sso.com или internal.com, които допълнително повишават доверието на жертвите.
Адаптивен социален инженеринг
ShinyHunters използва гласово-базирани социално-инженерни комплекти, които позволяват динамично адаптиране на сценария по време на разговора. Нападателите могат в реално време да променят страниците, които жертвата вижда в браузъра си.
Основните цели са идентични доставчици като Okta, но кампаниите обхващат и криптоплатформи, както и други SaaS услуги. След компрометиране на SSO сесията атаката става опортюнистична – използват се всички приложения и разрешения, до които има достъп конкретният потребител.
Източване на данни и изнудване
След като проникнат в средата, нападателите се фокусират върху облачни SaaS приложения, откъдето изнасят чувствителни данни и вътрешни комуникации. Тези данни впоследствие се използват за изнудване.
GTIG проследява няколко клъстера, свързани с ShinyHunters – UNC6661, UNC6671 и UNC6240. Те активно търсят ключови думи като confidential, internal, proposal, vpn, salesforce и лични данни (PII), съхранявани в Salesforce и други системи.
За прикриване на следите си хакерите добавят злонамерени правила в Google Workspace, които автоматично изтриват известия за нови устройства и подозрителна активност. Компрометираните имейл акаунти се използват и за последващи фишинг атаки срещу вътрешни и външни контакти.
Ескалация на натиска върху жертвите
В поне един случай жертвата е получила искане за откуп с конкретна сума и BTC адрес, придружено от 72-часов ултиматум. Google отчита и допълнителни методи за натиск – изнудващи SMS съобщения, тормоз над служители и DDoS атаки срещу уебсайтове на жертвите.
За прикриване на инфраструктурата си ShinyHunters използва комерсиални VPN услуги и резидентни прокси мрежи, което затруднява проследяването на реалния източник на атаките.
Препоръките на Google: край на SMS и push MFA
В отговор на заплахата Google публикува подробни насоки за защита. Основният извод е ясен – традиционните MFA механизми вече не са достатъчни.
GTIG препоръчва:
-
Преминаване към фишинг-устойчиви MFA решения, като FIDO2 passkeys и хардуерни ключове.
-
Премахване на SMS, телефонни обаждания, push известия и имейли като фактори за автентикация.
-
Многостепенна проверка на самоличността при ИТ заявки, свързани с промени по акаунти.
Сред по-радикалните, но показателни мерки е и използването на видеоразговори, при които потребителят трябва да се идентифицира с физически документ за самоличност.









