Siber güvenlik araştırmacıları, Microsoft 365 ve diğer hizmet olarak yazılım (SaaS) platformlarını hedef alan geniş çaplı bir veri hırsızlığı ve şantaj ağını detaylandırdı. Saldırganlar, bilgi işlem yardım masası personeli taklidi yaparak sesli oltalama (vishing), ara adam (AitM) oturum belirteci (token) çalma ve konut proxy'leri üzerinden giriş yapma yöntemlerini bir arada kullanıyor.
Genellikle müdürleri, başkan yardımcılarını ve diğer üst düzey yöneticileri hedef alan bu saldırılar, siber güvenlik şirketi Arctic Wolf tarafından PREY-0058 kod adıyla takip ediliyor. Şirket, bu grubun veri şantajı yapan ve Google bünyesindeki Mandiant tarafından UNC6671 olarak adlandırılan çeteye taktik ve yöntemler açısından büyük benzerlikler gösterdiğini belirtti.
Araştırmacılar ayrıca, Cinder olarak bilinen veri şantajı grubunun, muhtemelen Pink operasyonlarının yeni bir yeniden markalaşması veya devamı niteliğinde olduğunu vurguladı. Bu tespiti, Cinder sızıntı sitesinde listelenen kuruluşlar ile Pink ile bağlantılı olanlar arasındaki örtüşmelere dayandırdılar.
Google'ın geçen ay başında belirttiği gibi, sürekli değişen bu isimlendirmelerin tek bir kanıtlanmış fail kimliğine karşılık gelmediğini unutmamak gerekiyor. Bu etiketler, aynı altyapıyı kullanan bağlantılı kişiler, bölünmüş çeteler veya gruplardan oluşan şekilsiz bir ağa işaret ediyor.
Saldırı zinciri, siber suçluların telefon aramalarında şirket içi bilgi işlem veya yardım masası personeli kimliğine bürünmesiyle başlıyor. Saldırganlar, hedefledikleri kişileri . desenini takip eden ve kimlik doğrulama temalı bir web adresine yönlendiriyor. Arctic Wolf tarafından tespit edilen bazı yem alan adları şunlar:
- assignpasskey[.]com
- mfaregister[.]com
- nowsso[.]com
- oskeysetup[.]com
- oursso[.]com
- passkey-mfa[.]com
- passkeydeploy[.]com
- registermymfa[.]com
- setpasskey[.]com
Bu sahte sayfalar, saldırganların kontrolündeki bir ara adam (AitM) Microsoft 365 giriş akışına yönlendirme yapıyor. Buradaki asıl amaç, kimlik bilgilerini ve çok faktörlü kimlik doğrulama (MFA) onaylarını çalarak oturum belirteçlerine erişim sağlamak. Ele geçirilen bu belirteçler daha sonra NodeMaven gibi proxy altyapılarından ve kurbanınkiyle aynı coğrafi konuma ve ASN'ye (Otonom Sistem Numarası) çözümlenen IP adreslerinden başlatılan oturum yeniden oynatma saldırılarında kullanılıyor.