Hackerii utilizează passkey pentru a compromite conturile Microsoft și accesul la servicii precum mailuri, OneDrive și SharePoint

0
1
noua-capcana-pentru-conturile-microsoft:-hackerii-folosesc-passkey-ca-momeala-si-pot-ajunge-la-mailuri,-onedrive-si-sharepoint
Noua capcană pentru conturile Microsoft: hackerii folosesc passkey ca momeală și pot ajunge la mailuri, OneDrive și SharePoint

Microsoft a identificat o campanie de atacuri cibernetice care utilizează metode de inginerie socială pentru a compromite conturile Microsoft 365, punând în pericol date și informații organizaționale. În cadrul schemei, atacatorii apasă pe vulnerabilitatea passkey, depășind măsuri tradiționale precum autentificarea în doi pași, prin manipularea directă a utilizatorilor și utilizarea unor fluxuri de autentificare frauduloase.

Procedura de inițiere a atacului

Intruziunea pornește de obicei cu un apel sau un mesaj pe telefonul personal al angajatului, în care se prezintă o persoană ca fiind reprezentant al departamentului IT. Mesajul conține o solicitare urgentă de actualizare a passkey-ului, reconfigurare MFA sau modificare a setărilor SSO.

Victima primește apoi un link prin SMS, care seamănă foarte mult cu pagina reală de autentificare Microsoft. Infractorii folosesc domenii create special pentru a părea legitime, incluzând termeni precum „passkey”, „helpdesk”, „secure”, „SSO” sau „account activation”.

Microsoft a observat că atacatorii efectuează cercetări preliminare, analizând rețele sociale și platforme profesionale pentru a obține informații despre angajați și structura organizației. În unele cazuri, folosesc conturi compromise deja pentru a trimite mesaje prin Microsoft Teams, sporind credibilitatea solicitărilor.

Metode de manipulare și persistență

Aceste atacuri se bazează pe tehnici de inginerie socială pentru a convinge persoanele vizate să autorizeze singure accesul sau să apese pe link-urile primite. Astfel, se evită dependența de vulnerabilități tehnice și se maximizează șansele de succes.

Odată ce victimele accesează link-ul și autorizează, infractorii pot realiza atacuri de tip adversary-in-the-middle sau phishing cu coduri de dispozitiv. În cazul celui de-al doilea scenariu, utilizatorul introduce un cod pe o pagină Microsoft concepută să pară legitimă, însă aprobarele sunt controlate de către atacatori.

Aceste tehnici permit exploatarea tokenurilor de sesiune sau a altor credențiale, fără a fi nevoie să se fure parola sau cookie-uri direct. Un exemplu concret arată că unul dintre atacuri a folosit un flux de phishing pentru compromiterea unui token de sesiune, apoi l-a folosit pentru acces ulterior.

Pentru a păstra accesul, hackeri pot înregistra un număr de telefon, o aplicație de autentificare sau un token OTP controlat de ei, consolidând astfel poziția în contul compromis și eliminând dependența de aprobări ulterioare.

Transformarea accesului temporar în unul permanent

Odată ce hackerii obțin control asupra contului, încearcă să îl transforme într-o prezență de durată. Folosesc tehnici precum atacuri de tip adversary-in-the-middle sau phishing cu cod de dispozitiv, pentru a include elemente de autentificare controlate de ei.

Prin aceste metode, infractorii pot ajunge la informații critice fără a compromite direct parolele sau cookie-urile. Într-un caz analizat, acest flux a permis furtul unui token de sesiune și utilizarea sa pentru accese ulterioare.

Mai mult, aceste atacuri pot include înregistrarea unui număr de telefon, aplicare de autentificare sau generare de token OTP, creând o metodă MFA proprie, controlată de hackeri. Astfel, nu mai depind de aprobarea constantă a utilizatorului.

Purtarea acestui tip de atac se poate întinde pe mai multe ore sau zile, ceea ce face dificilă detectarea rapidă dacă sistemele nu sunt configurate corespunzător. O campanie recentă a înregistrat 81 de milioane de tentative de autentificare împotriva Microsoft 365 într-o perioadă de două săptămâni.

Impactul asupra datelor și riscurile de furt

După compromiterea conturilor, atacatorii folosesc Microsoft Graph pentru a inventaria utilizatorii, grupurile și permisiunile din organizație. Aceștia accesează apoi date sensibile din SharePoint Online și OneDrive for Business, precum și, în unele cazuri, din Microsoft Exchange Online.

Operațiunea de extragere a informațiilor este adesea controlată, desfășurându-se pe câteva ore sau zile. Atacatorii păstrează un ritm redus de activitate pentru a nu atrage atenția și pentru a mimica utilizarea normală a serviciilor.

Este constatată folosirea mai multor adrese IP pentru diferite etape ale atacului, infrastructura fiind segregată pentru autentificare, recunoaștere și extragere a datelor. Aceasta complică detectarea întregului lanț de intruziune dacă toate evenimentele nu sunt analizate în context.

LĂSAȚI UN MESAJ

Vă rugăm să introduceți comentariul dvs.!
Introduceți aici numele dvs.