Direktörleri, genel müdür yardımcılarını ve diğer üst düzey çalışanları hedef alan sahte BT telefonları, Microsoft 365 hesaplarından veri sızdırıp şantaj yapan yeni bir kampanyanın ilk adımı oldu. Arctic Wolf’un PREY-0058 adıyla izlediği faaliyet, Google’a ait Mandiant’ın UNC6671 olarak takip ettiği veri şantaj grubu ile önemli teknik benzerlikler taşıyor.
Araştırmacılar, Cinder adıyla bilinen başka bir veri şantaj topluluğunun da büyük olasılıkla Pink operasyonlarının yeni bir adlandırması ya da devamı olduğunu belirtti. Cinder sızıntı sitesinde listelenen kuruluşlarla Pink’e bağlanan yapılar arasındaki örtüşmeler bu değerlendirmeyi güçlendiriyor. Google, geçen ay yayımladığı değerlendirmede de sürekli değişen bu etiketlerin tek bir doğrulanmış aktöre değil, aynı altyapıyı kullanan ilişkilendirilmiş ekipler, kopmuş gruplar ya da alt yüklenici halkalara işaret edebileceğini hatırlatmıştı.
Saldırı zinciri, tehdit aktörlerinin kurum içi BT ekibi ya da yardım masası çalışanı gibi davranarak telefon açmasıyla başlıyor. Ardından hedefe, kurum adını ve bir yem alan adını bir araya getiren kimlik doğrulama odaklı bir bağlantı gönderiliyor. Arctic Wolf’un işaret ettiği bazı yem alan adları arasında assignpasskey[.]com, mfaregister[.]com, nowsso[.]com, oskeysetup[.]com, oursso[.]com, passkey-mfa[.]com, passkeydeploy[.]com, registermymfa[.]com ve setpasskey[.]com yer alıyor.
Bu bağlantılar, saldırganın yönettiği AitM yani “adversary-in-the-middle” yapısına bağlı bir Microsoft 365 giriş akışına yönlendiriyor. Amaç, kullanıcı adı ve parolayı değil, aynı zamanda çok faktörlü kimlik doğrulama onaylarını da toplamak ve doğrulanmış oturum belirteçlerine ulaşmak. Elde edilen belirteçler daha sonra NodeMaven gibi proxy altyapılarından ve kurbanla aynı coğrafi konum ile ASN’e çözümlenen IP adreslerinden gelen oturum yeniden oynatma saldırılarında kullanılıyor.
Steven Campbell, Trevor Daher, Stefan Hostetler ve Joshua Riccio, ilk giriş aşamasında “My Signins”, “My Profile” ve “My Apps” gibi uygulamalara erişildiğini, bunların da hesap ayrıntılarını ve hedef kullanıcının erişebildiği uygulamaları ortaya çıkardığını yazdı. İlk erişim alındıktan sonra saldırganlar SharePoint ve Entra ID üzerinde keşif faaliyetlerine geçiyor. SharePoint tarafında SearchQueryPerformed olaylarıyla contentclass:STS_Site, contentclass:STS_Web sorguları ve sayfalama için indexdocid kullanan joker karakterli aramalar görülüyor.
Son aşamada ise SharePoint, OneDrive, Exchange ve Box üzerindeki veriler toplu biçimde çekiliyor ve dışarı aktarılıyor. Bunun ardından kurbanlara şantaj talepleri gönderiliyor. PREY-0058’i öne çıkaran ayrıntı, uç nokta zararlısı yüklenmemesi ve ağ içinde yatay hareket görülmemesi. Altyapıya ait alt alan adlarının incelenmesi, gerçek şirketleri taklit eden yüzlerce kayıt ortaya çıkardı.
Hedeflerin büyük bölümü ABD’de bulunuyor. Kampanya özellikle inşaat ve mühendislik, sağlık ve ilaç, emlak ve mülk yönetimi, finans ile profesyonel hizmetler alanındaki kuruluşları vuruyor. Arctic Wolf, kurumların Conditional Access politikaları uygulamasını, kimlik avına dayanıklı MFA kullanmasını, SharePoint’te kullanıcı erişim kapsamını daraltmasını ve çalışanlarla yardım masası ekiplerini vishing riskine karşı eğitmesini önerdi. Aynı ekip, anormal residential proxy token replay trafiği, SharePoint keşfi ve toplu erişim, posta kutusu hasadı ve yeni kayıt edilmiş kimlik doğrulama temalı yem altyapısının tespit edilmesinin bu faaliyeti kesintiye uğratabileceğini bildirdi.
