🌟 Atualização imperdível para quem gosta de estar bem informado!
A notícia que você procurava está aqui!
Apoie esse projeto de divulgacao de noticias! Clique aqui
Os caçadores de ameaças divulgaram detalhes de um cluster generalizado de roubo de dados e ameaças de extorsão que tem como alvo o Microsoft 365 e outras ofertas de software como serviço (SaaS) por meio de vishing de help desk de tecnologia da informação (TI), roubo de token de adversário no meio (AitM) e logins de proxy residencial.
A atividade, que destaca principalmente diretores, vice-presidentes e outros funcionários executivos, está sendo rastreada pela Arctic Wolf sob o apelido PREY-0058, acrescentando que compartilha semelhanças comerciais significativas com um grupo de extorsão de dados que a Mandiant, de propriedade do Google, chama de UNC6671.
Ele também disse que o ator de ameaça de extorsão de dados conhecido como Cinder provavelmente representa mais uma reformulação da marca ou uma possível continuação das operações da Pink, citando sobreposições entre organizações listadas no site de vazamento do Cinder e aquelas conectadas à Pink.
É importante notar que os rótulos em constante evolução não correspondem a uma única identidade comprovada de ator, mas sim a um conjunto amorfo de afiliados, equipes dissidentes ou grupos que usam a mesma infraestrutura de phishing subjacente, conforme indicado pelo Google no início do mês passado.
As cadeias de ataque começam com os atores da ameaça se passando por pessoal interno de TI ou de suporte técnico em chamadas telefônicas e direcionando possíveis alvos para uma URL com tema de autenticação que segue o padrão:.. Alguns dos domínios de isca sinalizados pelo Arctic Wolf estão listados abaixo -
atribuir senha[.]com
mfaregister[.]com
agorasso[.]com
oskeysetup[.]com
nossosso[.]com
senha-mfa[.]com
implantação de senha[.]com
registrarmymfa[.]com
setpasskey[.]com
Os ataques levam a um fluxo de login AitM Microsoft 365 controlado pelo operador, projetado para coletar credenciais e aprovações de autenticação multifator (MFA) para obter acesso a tokens de sessão autenticados. Os tokens capturados são posteriormente aproveitados em ataques de repetição de sessão originados de infraestrutura de proxy, como NodeMaven, e de endereços IP que resolvem para a mesma localização geográfica e ASN da vítima.
“A atividade de login inicial envolve aplicativos como ‘Meus logins’, ‘Meu perfil’, ‘Meus aplicativos’, que revelam detalhes da conta e os aplicativos disponíveis para a vítima”, disseram os pesquisadores Steven Campbell, Trevor Daher, Stefan Hostetler e Joshua Riccio em uma análise.
"Após o acesso inicial, os atores da ameaça executam técnicas de descoberta no SharePoint e no Entra ID. A descoberta do SharePoint inclui eventos SearchQueryPerformed com contentclass:STS_Site, contentclass:STS_Web e pesquisas curinga usando indexdocid para paginação."
Na etapa final, os agentes da ameaça realizam coleta e exfiltração em massa do SharePoint, OneDrive, Exchange e Box, após o que as demandas de extorsão são enviadas às vítimas.
O que é notável no PREY-0058 é a ausência de implantação de malware em endpoint ou movimento lateral baseado em rede. Uma análise mais aprofundada dos subdomínios em toda a infraestrutura de isca revelou centenas de entradas representando empresas reais.
As metas estão espalhadas pelos EUA, principalmente em construção e engenharia, saúde e produtos farmacêuticos, imóveis e gestão de propriedades, finanças e serviços profissionais.
Para combater a ameaça, as organizações são aconselhadas a implementar políticas de acesso condicional, implementar MFA resistente a phishing, restringir o âmbito dos dados aos quais os utilizadores têm acesso no SharePoint e educar os funcionários e o pessoal do suporte técnico sobre os riscos de vishing.
“Os defensores podem interromper essa atividade detectando reprodução anômala de tokens de proxy residencial, descoberta e acesso em massa do SharePoint, coleta de caixas de correio e infraestrutura de isca com tema de autenticação recém-registrada”, disse Arctic Wolf.
A atividade, que destaca principalmente diretores, vice-presidentes e outros funcionários executivos, está sendo rastreada pela Arctic Wolf sob o apelido PREY-0058, acrescentando que compartilha semelhanças comerciais significativas com um grupo de extorsão de dados que a Mandiant, de propriedade do Google, chama de UNC6671.
Ele também disse que o ator de ameaça de extorsão de dados conhecido como Cinder provavelmente representa mais uma reformulação da marca ou uma possível continuação das operações da Pink, citando sobreposições entre organizações listadas no site de vazamento do Cinder e aquelas conectadas à Pink.
É importante notar que os rótulos em constante evolução não correspondem a uma única identidade comprovada de ator, mas sim a um conjunto amorfo de afiliados, equipes dissidentes ou grupos que usam a mesma infraestrutura de phishing subjacente, conforme indicado pelo Google no início do mês passado.
As cadeias de ataque começam com os atores da ameaça se passando por pessoal interno de TI ou de suporte técnico em chamadas telefônicas e direcionando possíveis alvos para uma URL com tema de autenticação que segue o padrão:
atribuir senha[.]com
mfaregister[.]com
agorasso[.]com
oskeysetup[.]com
nossosso[.]com
senha-mfa[.]com
implantação de senha[.]com
registrarmymfa[.]com
setpasskey[.]com
Os ataques levam a um fluxo de login AitM Microsoft 365 controlado pelo operador, projetado para coletar credenciais e aprovações de autenticação multifator (MFA) para obter acesso a tokens de sessão autenticados. Os tokens capturados são posteriormente aproveitados em ataques de repetição de sessão originados de infraestrutura de proxy, como NodeMaven, e de endereços IP que resolvem para a mesma localização geográfica e ASN da vítima.
“A atividade de login inicial envolve aplicativos como ‘Meus logins’, ‘Meu perfil’, ‘Meus aplicativos’, que revelam detalhes da conta e os aplicativos disponíveis para a vítima”, disseram os pesquisadores Steven Campbell, Trevor Daher, Stefan Hostetler e Joshua Riccio em uma análise.
"Após o acesso inicial, os atores da ameaça executam técnicas de descoberta no SharePoint e no Entra ID. A descoberta do SharePoint inclui eventos SearchQueryPerformed com contentclass:STS_Site, contentclass:STS_Web e pesquisas curinga usando indexdocid para paginação."
Na etapa final, os agentes da ameaça realizam coleta e exfiltração em massa do SharePoint, OneDrive, Exchange e Box, após o que as demandas de extorsão são enviadas às vítimas.
O que é notável no PREY-0058 é a ausência de implantação de malware em endpoint ou movimento lateral baseado em rede. Uma análise mais aprofundada dos subdomínios em toda a infraestrutura de isca revelou centenas de entradas representando empresas reais.
As metas estão espalhadas pelos EUA, principalmente em construção e engenharia, saúde e produtos farmacêuticos, imóveis e gestão de propriedades, finanças e serviços profissionais.
Para combater a ameaça, as organizações são aconselhadas a implementar políticas de acesso condicional, implementar MFA resistente a phishing, restringir o âmbito dos dados aos quais os utilizadores têm acesso no SharePoint e educar os funcionários e o pessoal do suporte técnico sobre os riscos de vishing.
“Os defensores podem interromper essa atividade detectando reprodução anômala de tokens de proxy residencial, descoberta e acesso em massa do SharePoint, coleta de caixas de correio e infraestrutura de isca com tema de autenticação recém-registrada”, disse Arctic Wolf.
Fonte: https://thehackernews.com
#samirnews #samir #news #boletimtec #chamadas #falsas #de #ti #visam #executivos #em #ataques #de #extorsão #e #roubo #de #dados #do #microsoft #365
💡 Compartilhe e ajude nosso projeto a crescer!
Postar um comentário