Bedreigingsjagers hebben details bekendgemaakt van een wijdverbreid datadiefstal- en afpersingsdreigingscluster dat zich richt op Microsoft 365 en andere software-as-a-service (SaaS)-aanbiedingen via informatietechnologie (IT) helpdeskvisserij, adversary-in-the-middle (AitM) tokendiefstal en aanmeldingen bij residentiële proxy’s.
De activiteit, waarbij voornamelijk directeuren, vice-presidenten en ander leidinggevend personeel worden uitgekozen, wordt gevolgd door Arctic Wolf onder de naam Prooi-0058eraan toevoegend dat het aanzienlijke overeenkomsten vertoont met een data-afpersingsgroep die Mandiant, eigendom van Google, UNC6671 noemt.
Het zei ook dat de bedreigingsacteur op het gebied van data-afpersing, bekend als Cinder, waarschijnlijk weer een nieuwe merknaam of een mogelijke voortzetting van Pink-activiteiten vertegenwoordigt, daarbij verwijzend naar overlappingen tussen organisaties die op de Cinder-leksite staan vermeld en degenen die verbonden zijn met Pink.
Het is vermeldenswaard dat de steeds evoluerende labels niet overeenkomen met de identiteit van een enkele bewezen acteur, maar eerder met een amorfe reeks aangesloten bedrijven, splinterploegen of groepen die dezelfde onderliggende phishing-infrastructuur gebruiken, zoals Google begin vorige maand aangaf.
Aanvalsketens beginnen met de bedreigingsactoren die zich tijdens telefoongesprekken voordoen als interne IT- of helpdeskpersoneel en potentiële doelwitten doorverwijzen naar een URL met een authenticatiethema die het patroon volgt:
- wijs wachtwoordsleutel(.)com toe
- mfaregister(.)com
- nusso(.)com
- oskeysetup(.)com
- oursso(.)com
- wachtwoord-mfa(.)com
- wachtwoorddeploy(.)com
- registermymfa(.)com
- setpasskey(.)com
De aanvallen leiden tot een door een operator gecontroleerde AitM Microsoft 365-inlogstroom die is ontworpen om inloggegevens en multi-factor authenticatie (MFA)-goedkeuringen te verzamelen om toegang te krijgen tot geverifieerde sessietokens. De vastgelegde tokens worden vervolgens gebruikt bij sessieherhalingsaanvallen die afkomstig zijn van een proxy-infrastructuur, zoals NodeMaven, en van IP-adressen die naar dezelfde geografische locatie en ASN als het slachtoffer leiden.
“De eerste inlogactiviteiten omvatten applicaties zoals ‘Mijn aanmeldingen’, ‘Mijn profiel’, ‘Mijn apps’, die accountgegevens onthullen en de applicaties die beschikbaar zijn voor het slachtoffer”, zeiden onderzoekers Steven Campbell, Trevor Daher, Stefan Hostetler en Joshua Riccio in een analyse.
“Na de eerste toegang voeren de bedreigingsactoren detectietechnieken uit tegen SharePoint en Entra ID. SharePoint-detectie omvat SearchQueryPerformed-gebeurtenissen met contentclass:STS_Site, contentclass:STS_Web en zoekopdrachten met jokertekens met behulp van indexdocid voor paginering.”
In de laatste stap voeren de bedreigingsactoren massaal gegevens uit SharePoint, OneDrive, Exchange en Box in en exfiltratie, waarna afpersingsverzoeken naar de slachtoffers worden gestuurd.
Wat opvalt aan PREY-0058 is de afwezigheid van malware-implementatie op het eindpunt of netwerkgebaseerde laterale beweging. Verdere analyse van subdomeinen binnen de kunstaasinfrastructuur heeft honderden inzendingen blootgelegd die zich voordoen als echte bedrijven.
De doelstellingen zijn verspreid over de VS, voornamelijk in de bouw en techniek, gezondheidszorg en farmacie, vastgoed en vastgoedbeheer, financiën en professionele dienstverlening.
Om de dreiging het hoofd te bieden, wordt organisaties geadviseerd beleid voor voorwaardelijke toegang te implementeren, phishing-bestendige MFA in te zetten, de reikwijdte van de gegevens waartoe gebruikers toegang hebben in SharePoint te beperken en medewerkers en helpdeskmedewerkers voor te lichten over de risico’s van visishing.
“Verdedigers kunnen deze activiteit verstoren door afwijkende replay van residentiële proxy-tokens, SharePoint-detectie en bulktoegang, mailbox harvesting en nieuw geregistreerde lokken-infrastructuur met authenticatie-thema te detecteren”, aldus Arctic Wolf.