Augusztus: hozzáférések kihasználása

Editors' Pick

Az ANY.RUN augusztusi összefoglalója szerint a vállalati támadások egyre gyakrabban nem ismeretlen sérülékenységekre, hanem megbízhatónak tekintett identitásokra, hitelesítési folyamatokra és legitim adminisztrációs eszközökre épülnek. Egy 46 országot érintő phishing kampányban például adóügyi dokumentumokkal, számlákkal és szállítási értesítőkkel vették rá az áldozatokat olyan valódi RMM-eszközök telepítésére, mint a GoTo Resolve, LogMeIn Rescue, ScreenConnect, ConnectWise vagy ITarian. Mivel ezek normál rendszergazdai környezetben is előfordulnak, a támadói tevékenység könnyebben beleolvadhat a legitim forgalomba. 

Az identitásalapú támadások közül a Mirage2FA több mint 4000 amerikai áldozatot érintett. Az AiTM-alapú phishing szolgáltatás jelszavakat, 2FA-kódokat és már hitelesített Microsoft 365 munkamenetek sütijeit is megszerezte, ezért a sikeres MFA önmagában nem akadályozta meg a fiókátvételt. A 3DBlast ennél is rugalmasabb megközelítést alkalmaz: BitB, OAuth/device-code phishing, AiTM és DOM-relay technikák között tud váltani Microsoft 365- és Google-belépések utánzásakor. Ilyen kompromittálásnál a jelszócsere nem feltétlenül elegendő; az aktív munkamenetek és tokenek visszavonása is szükséges. 

Az ANY.RUN emellett bemutatja a SnakeBiteAgent nevű .NET RAT-ot, amely üzleti témájú ZIP-fájlból indul, majd jelszólopást, keyloggingot, rejtett távoli asztalt, webkamera- és mikrofonhozzáférést biztosít, illetve AnyDesk és MeshCentral telepítésével további hozzáférést építhet ki. Egy másik vizsgálatban pedig észak-koreai Famous Chollimaoperátorok hamis vagy lopott személyazonossággal jutottak át távoli állásinterjúkon, így a támadó már legitim alkalmazottként kaphat hozzáférést forráskódhoz és belső rendszerekhez. Az augusztusi esetek közös jellemzője ezért a legitimnek látszó hozzáférések kihasználása, ami miatt az egyszerű IOC-blokkolásnál fontosabbá válik a munkamenetek, RMM-használat és identitásviselkedés összefüggéseinek vizsgálata. 

FORRÁS