Групировката за изнудване ShinyHunters пое отговорност за продължаваща вълна от гласови фишинг (vishing) атаки, насочени към акаунти за единично вписване (SSO) в Okta, Microsoft Entra и Google. Целта на кампанията е компрометиране на корпоративни SaaS платформи, кражба на чувствителни данни и последващо изнудване на организациите.
Атаките се реализират чрез телефонни обаждания, при които нападателите се представят за служители на IT поддръжка. Чрез социално инженерство те убеждават служители да въведат своите идентификационни данни и многофакторни кодове за удостоверяване (MFA) във фишинг страници, имитиращи реални корпоративни портали за вход.
Защо SSO акаунтите са критична цел
SSO услугите на Okta, Microsoft Entra и Google позволяват на компаниите да обединят достъпа до множество вътрешни и облачни приложения чрез единна автентикация. Това означава, че компрометирането на един SSO акаунт често осигурява достъп до цяла екосистема от корпоративни услуги.
Типично свързаните чрез SSO платформи включват:
-
Salesforce
-
Microsoft 365
-
Google Workspace
-
Dropbox
-
Adobe
-
SAP
-
Slack
-
Zendesk
-
Atlassian и други
SSO таблата показват всички асоциирани приложения, което превръща откраднатия акаунт в директен „портал“ към фирмени данни, документи и вътрешни системи.
Как работи vishing кампанията
След първоначалното компрометиране на SSO акаунта, нападателите преглеждат списъка с достъпни приложения и започват систематично извличане на данни от платформите, до които потребителят има права.
По данни от разследванията, атаките използват усъвършенствани фишинг комплекти, описани и в скорошен доклад на Okta. Тези комплекти включват уеб-базиран контролен панел, който позволява на атакуващите в реално време да променят съдържанието на фишинг страницата, докато говорят с жертвата по телефона.
Това им дава възможност:
-
да насочват жертвата през всяка стъпка от процеса на вход;
-
да изискват одобрение на push нотификация;
-
да поискат TOTP код или друг MFA фактор в точния момент.
По този начин защитните механизми на MFA се заобикалят не чрез техническа уязвимост, а чрез прецизно социално инженерство.
Потвърждение от ShinyHunters и фокус върху Salesforce
ShinyHunters официално потвърди, че стои зад част от социално-инженерните атаки. Според групата Salesforce остава основната им цел, а останалите платформи са „вторични бенефициенти“ на компрометираните SSO акаунти.
Групировката твърди, че използва данни, откраднати при предишни пробиви – включително мащабни инциденти със Salesforce – за да идентифицира и контактва служители. Тези данни включват имена, длъжности, телефонни номера и друга контекстна информация, която прави обажданията по-убедителни.
Реакции на засегнатите доставчици
-
Okta отказа да коментира конкретните случаи на кражба на данни, но публикува технически анализ на използваните фишинг комплекти.
-
Microsoft заяви, че към момента няма какво да сподели.
-
Google посочи, че няма индикации негови продукти да са били компрометирани в рамките на кампанията.
Изтичане на данни и ново активиране на leak сайта
ShinyHunters възобнови и своя Tor сайт за изтичане на данни, където вече са публикувани твърдения за пробиви в SoundCloud, Betterment и Crunchbase. Последната компания потвърди инцидент, при който са били ексфилтрирани определени корпоративни документи, без прекъсване на бизнес операциите.
Ключов извод
Тази кампания показва ясно, че SSO и MFA не са панацея, когато са комбинирани с недостатъчна осведоменост на служителите. Гласовият фишинг, подпомогнат от реалновременни фишинг инструменти, се превръща в едно от най-ефективните средства за компрометиране на корпоративни идентичности и последващо изнудване.









