- Η hackingομάδα UNC6671 παρακάμπτει το MFA και τα passkeys μέσω targeted phone calls, πείθοντας εργαζομένους σε χρηματοοικονομικές και επιχειρηματικές υπηρεσίες να παραδώσουν ζωντανά authentication tokens.
- Αντί να στοχεύουν αδύναμους κωδικούς, οι εισβολείς χρησιμοποιούν υποδομές adversary-in-the-middle (AiTM) και αυτοματοποιημένα scripts για μαζική εξαγωγή δεδομένων από Microsoft 365 και Okta.
- Οι αναλυτές της Google Cloud Threat Intelligence αποκαλύπτουν καταιγιστική κατοχύρωση δεκάδων domains (όπως passkey-setup.com) με ρυθμό ενός νέου domain ανά 1.6 μέρες.
Μια απλή τηλεφωνική κλήση από δήθεν τεχνική υποστήριξη αρκεί πλέον για να τιναχτεί στον αέρα η ασφάλεια μιας ολόκληρης πολυεθνικής εταιρείας. Η νέα εκστρατεία κυβερνοεγκλήματος αποδεικνύει ότι τα πιο ακριβά συστήματα ασφαλείας μηδενίζονται όταν ο αδύναμος κρίκος είναι ο ανθρώπινος παράγοντας.
Πώς λειτουργεί η απάτη vishing και AiTM
Η ομάδα UNC6671 δεν χάνει χρόνο προσπαθώντας να μαντέψει σύνθετους κωδικούς πρόσβασης ή να σπάσει κρυptογραφήσεις. Αντίθετα, αξιοποιεί το voice phishing (vishing), καλώντας υπαλλήλους στο προσωπικό τους κινητό και επικαλούμενη μια επείγουσα αναβάθμιση ασφαλείας ή υποχρεωτική εγγραφή σε passkeys.
Όταν ο θύμα πείθεται και επισκέπτεται μια πλαστό portal εγγραφής, ενεργοποιείται μια αρχιτεκτονική adversary-in-the-middle (AiTM), παρόμοια με τεχνικές που έχουν εντοπίσει οργανισμοί όπως η Google Cloud σε προηγούμενες αναλύσεις τους. Το ψεύτικο site μεσολαβεί ανάμεσα στον χρήστη και την πραγματική υπηρεσία ταυτοποίησης.
Αυτό έχει ως αποτέλεσμα οι εισβολείς να μην αρπάζουν απλώς ένα plain-text password, αλλά ένα ζωντανό authentication token. Με αυτό το token στα χέρια τους, μπορούν να εισέλθουν στο Microsoft 365 ή στο Okta παριστάνοντας τον νόμιμο κάτοχο του λογαριασμού, παρακάμπτοντας πλήρως το multi-factor authentication.
Ο κίνδυνος για χρηματοοικονομικά στελέχη
Η ανάλυση των ερευνητών δείχνει μια ξεκάθαρη μετατόπιση των επιθέσεων προς τον χρηματοοικονομικό τομέα, τις επενδυτικές εταιρείες και τους παρόχους επαγγελματικών υπηρεσιών. Εκεί, τα δεδομένα εσωτερικών συμφωνιών, οι λίστες εξαγορών και τα νομικά έγγραφα έχουν τεράστια εμπορική αξία.
Αυτό που κάνει την επιχείρηση της UNC6671 ιδιαίτερα επικίνδυνη είναι η ταχύτητα και η αυτοματοποίηση. Όπως επισημαίνει η Google Cloud, οι δράστες ενεργοποιούσαν νέα παραπλανητικά domains με ρυθμό ενός κάθε 1.6 ημέρες, χρησιμοποιώντας ονομασίες που παρέπεμπαν σε ασφάλεια passkey και SSO για να ρίχνουν την επαγρύπνηση των εργαζομένων.
Μόλις αποκτήσουν πρόσβαση, οι εισβολείς χρησιμοποιούν scripts άμεσης ροής δεδομένων (direct-stream access) και οικιακούς διακομιστές μεσολάβησης (residential proxies). Έτσι, μπορούν να διαβάζουν ογκώδη αρχεία και αλληλογραφία χωρίς ποτέ να πραγματοποιήσουν παραδοσιακό download που θα χτυπούσε συναγερμό στα συστήματα παρακολούθησης.
Πώς να θωρακίσεις τα cloud συστήματά σου
Η αντιμετώπιση αυτού του κύματος απειλών απαιτεί δραστική αλλαγή πολιτικής στην εταιρική κουλτούρα και στα πρωτόκολλα ταυτοποίησης. Αν η ομάδα σου βασίζεται ακόμα στην παραδοσιακή τηλεφωνική επιβεβαίωση για αλλαγές προσβάσεων, είσαι εκτεθειμένος.
Εμείς στο TechNoid προτείνουμε να εφαρμόσεις άμεσα τα εξής βεβιασμένα μέτρα:
- Καθιέρωσε κανάλιαOut-of-Band: Δημιούργησε μια αδιάβλητη εσωτερική διαδικασία όπου οι υπάλληλοι μπορούν να επαληθεύουν οποιοδήποτε αίτημα helpdesk μέσω προκαθορισμένου εσωτερικού καναλιού και όχι από το τηλέφωνο που δέχτηκαν την κλήση.
- Περιόρισε τη διάρκεια ζωής των sessions: Μείωσε δραστικά τον χρόνο ζωής των active authentication tokens στο Microsoft 365 για να περιορίσεις το παράθυρο εκμετάλλευσης σε περίπτωση session hijacking.
- Έλεγχος συμπεριφοράς αρχείων: Ρύθμισε το SIEM σου ώστε να αντιμετωπίζει τα συμβάντα τύπου
FileAccessedμε την ίδια σοβαρότητα που παρακολουθείς τα μαζικά downloads.
Η άποψή μας στο TechNoid
Το μεγαλύτερο λάθος που κάνουν οι CISO σήμερα είναι ότι επενδύουν εκατομμύρια σε κρυπτογραφικούς αλγορίθμους και αφήνουν τους υπαλλήλους τους απροστάτευτους απέναντι σε ένα πειστικό τηλεφώνημα. Η ιστορία της UNC6671 αποδεικνύει ότι το social engineering έχει εξελιχθεί σε βιομηχανία ακριβείας. Κανένα passkey και κανένα MFA δεν μπορεί να σώσει μια επιχείρηση αν ο ίδιος ο άνθρωπος ανοίξει την κερκόπορτα επειδή πείστηκε από ένα καλοστημένο ψέμα. Η εκπαίδευση του προσωπικού δεν είναι πλέον τυπικό σεμινάριο HR, αλλά η πρώτη και κρισιμότερη γραμμή άμυνας του δικτύου σου.
Συχνές Ερωτήσεις για την κλοπή δεδομένων από την UNC6671
Τι είναι η ομάδα UNC6671 και τι ακριβώς στοχεύει;
Πρόκειται για μια ομάδα κυβερνοεγκλήματος που πραγματοποιεί εκστρατείες υποκλοπής δεδομένων και εκβιασμών, στοχεύοντας κυρίως χρηματοοικονομικές και επαγγελματικές υπηρεσίες μέσω παραβίασης λογαριασμών cloud.
Πώς καταφέρνουν να παρακάμψουν το Multi-Factor Authentication (MFA);
Χρησιμοποιούν τεχνικές adversary-in-the-middle (AiTM) μέσω πλαστών ιστοσελίδων που μιμούνται το Microsoft 365 ή το Okta, καταγράφοντας ζωντανά authentication tokens τη στιγμή της σύνδεσης.
Τι ρόλο παίζει το vishing σε αυτές τις επιθέσεις;
Το voice phishing (τηλεφωνική απάτη) αποτελεί το σημείο εκκίνησης, καθώς οι δράστες παριστάνουν το IT helpdesk και πείθουν τους υπαλλήλους να ακολουθήσουν ψεύτικες διαδικίες εγγραφής passkeys.
Ποια cloud περιβάλλοντα επηρεάζονται περισσότερο;
Οι επιθέσεις πλήττουν κυρίως εταιρικές πλατφόρμες όπως το Microsoft 365 και υπηρεσίες ταυτοποίησης όπως το Okta, όπου οι εισβολείς μπορούν να αποκτήσουν πρόσβαση σε αλληλογραφία και ευαίσθητα αρχεία.
Πώς αντιλαμβάνονται οι εισβολείς την παρουσία τους χωρίς να γίνονται αντιληπτοί;
Χρησιμοποιούν κατοχυρωμένα οικιακά proxies (residential proxies) για να προσομοιώνουν κανονική κίνηση χρηστών και διαγράφουν τα αρχεία καταγραφής (logs) και ειδοποιήσεις αλλαγής κωδικών.
Ποιος είναι ο ρυθμός δημιουργίας νέων δολιωμάτων από την ομάδα;
Σύμφωνα με τα στοιχεία της Google Cloud, οι δράστες κατοχύρωναν κατά μέσο όρο ένα νέο domain ανά 1.6 ημέρες κατά τους θερινούς μήνες.
Ποια είναι η καλύτερη άμυνα για μια επιχείρηση;
Ο συνδυασμός αυστηρών πρωτοκόλλων επαλήθευσης εκτός τηλεφώνου, η μείωση της διάρκειας ζωής των session tokens και η εκπαίδευση του προσωπικού στην αναγνώρισλη social engineering επιθέσεων.


