PREY-0058 охотится прежде всего на директоров, вице-президентов и других руководителей американских компаний. Среди пострадавших встречаются организации из строительства и проектирования, здравоохранения и фармацевтики, недвижимости и управления объектами, финансового сектора и профессиональных услуг. Выбор понятен: у старших сотрудников обычно широкий доступ к документам, переписке и корпоративным приложениям, а их просьбы реже вызывают лишние вопросы.
Атака начинается с телефонного звонка. Человек представляется сотрудником службы поддержки и просит пройти «регистрацию MFA», настроить ключ доступа или заново войти в Microsoft 365. Жертву направляют на домен с убедительным названием:
На поддельной странице работает схема adversary-in-the-middle, или AitM: злоумышленник вклинивается в процесс входа Microsoft 365. Он получает учётные данные, подтверждение MFA и уже аутентифицированный токен сессии. Поэтому даже правильный пароль и обычная многофакторная проверка не всегда спасают: пользователь сам завершает вход, а преступнику достаётся готовая облачная сессия.
Украденный токен воспроизводят через резидентские прокси, в том числе инфраструктуру NodeMaven. IP-адрес подбирают под географическое положение жертвы, иногда совпадает и номер автономной системы, ASN. В журналах такой вход может выглядеть почти буднично: знакомый регион, привычный провайдер, корректная MFA. На компьютере руководителя при этом нет вредоносной программы, а внутри корпоративной сети никто не перемещается от узла к узлу.
Сначала преступники открывают приложения Microsoft My Signins, My Profile и My Apps. Там видны сведения об учётной записи и доступные сервисы. Затем начинается разведка в SharePoint и Microsoft Entra ID: злоумышленники выясняют, какие сайты, каталоги, группы и данные доступны с правами захваченного пользователя. Это тихая инвентаризация чужого облака перед выгрузкой.
В журналах SharePoint такую разведку выдают события
Финальная стадия — вымогательство. Украденные документы и почта становятся рычагом давления, хотя привычных следов шифровальщика может не быть. PREY-0058 строит операцию вокруг скомпрометированной личности, действующей облачной сессии и разрешённого доступа. Именно поэтому проверка только конечных устройств оставляет неприятную слепую зону.
Arctic Wolf отслеживает эту активность как PREY-0058. Mandiant, принадлежащая Google, использует обозначение UNC6671 для группы вымогателей с очень похожими приёмами. В материалах также фигурирует Cinder, которую считают возможным новым именем или продолжением операций Pink. Google в начале прошлого месяца уточнила: смена ярлыков ещё не доказывает существование одного оператора. За ними могут стоять партнёры, отколовшиеся команды либо разные группы, использующие общую фишинговую инфраструктуру. Точной календарной даты публикация не приводит.
Анализ Arctic Wolf подготовили Стивен Кэмпбелл, Тревор Дахер, Стефан Хостетлер и Джошуа Риччо. Описанная ими техника меняет приоритеты расследования: искать нужно не только подозрительный файл или процесс, но и странное поведение корректно вошедшего пользователя. Особенно подозрительны резкий интерес руководителя ко множеству сайтов SharePoint, последовательный перебор ресурсов и крупные выгрузки вскоре после нового входа.
Защита начинается с политик Conditional Access и устойчивой к фишингу MFA, где одного перехваченного сеанса недостаточно для повторного входа. Пользователям стоит оставлять доступ лишь к необходимой части SharePoint, а сотрудников и настоящую службу поддержки обучать распознавать вишинг. Запрос на срочную регистрацию MFA по телефону должен проверяться через отдельный, заранее известный канал.
Системам обнаружения нужны правила для воспроизведения токенов через резидентские прокси, даже если геолокация и ASN выглядят привычно. Полезно отслеживать
Атака начинается с телефонного звонка. Человек представляется сотрудником службы поддержки и просит пройти «регистрацию MFA», настроить ключ доступа или заново войти в Microsoft 365. Жертву направляют на домен с убедительным названием:
assignpasskey[.]com, mfaregister[.]com, nowsso[.]com, oskeysetup[.]com, oursso[.]com, passkey-mfa[.]com, passkeydeploy[.]com, registermymfa[.]com либо setpasskey[.]com. Исследование этой инфраструктуры обнаружило сотни поддоменов, замаскированных под настоящие компании. На поддельной странице работает схема adversary-in-the-middle, или AitM: злоумышленник вклинивается в процесс входа Microsoft 365. Он получает учётные данные, подтверждение MFA и уже аутентифицированный токен сессии. Поэтому даже правильный пароль и обычная многофакторная проверка не всегда спасают: пользователь сам завершает вход, а преступнику достаётся готовая облачная сессия.
Украденный токен воспроизводят через резидентские прокси, в том числе инфраструктуру NodeMaven. IP-адрес подбирают под географическое положение жертвы, иногда совпадает и номер автономной системы, ASN. В журналах такой вход может выглядеть почти буднично: знакомый регион, привычный провайдер, корректная MFA. На компьютере руководителя при этом нет вредоносной программы, а внутри корпоративной сети никто не перемещается от узла к узлу.
Сначала преступники открывают приложения Microsoft My Signins, My Profile и My Apps. Там видны сведения об учётной записи и доступные сервисы. Затем начинается разведка в SharePoint и Microsoft Entra ID: злоумышленники выясняют, какие сайты, каталоги, группы и данные доступны с правами захваченного пользователя. Это тихая инвентаризация чужого облака перед выгрузкой.
В журналах SharePoint такую разведку выдают события
SearchQueryPerformed, запросы contentclass:STS_Site и contentclass:STS_Web, а также wildcard-поиск с indexdocid, используемым для постраничного перебора результатов. После картирования хранилищ начинается массовый сбор из SharePoint, OneDrive, Exchange и Box. Отдельного заражения серверов не требуется: легитимная сессия уже даёт доступ к SaaS-данным. Финальная стадия — вымогательство. Украденные документы и почта становятся рычагом давления, хотя привычных следов шифровальщика может не быть. PREY-0058 строит операцию вокруг скомпрометированной личности, действующей облачной сессии и разрешённого доступа. Именно поэтому проверка только конечных устройств оставляет неприятную слепую зону.
Arctic Wolf отслеживает эту активность как PREY-0058. Mandiant, принадлежащая Google, использует обозначение UNC6671 для группы вымогателей с очень похожими приёмами. В материалах также фигурирует Cinder, которую считают возможным новым именем или продолжением операций Pink. Google в начале прошлого месяца уточнила: смена ярлыков ещё не доказывает существование одного оператора. За ними могут стоять партнёры, отколовшиеся команды либо разные группы, использующие общую фишинговую инфраструктуру. Точной календарной даты публикация не приводит.
Анализ Arctic Wolf подготовили Стивен Кэмпбелл, Тревор Дахер, Стефан Хостетлер и Джошуа Риччо. Описанная ими техника меняет приоритеты расследования: искать нужно не только подозрительный файл или процесс, но и странное поведение корректно вошедшего пользователя. Особенно подозрительны резкий интерес руководителя ко множеству сайтов SharePoint, последовательный перебор ресурсов и крупные выгрузки вскоре после нового входа.
Защита начинается с политик Conditional Access и устойчивой к фишингу MFA, где одного перехваченного сеанса недостаточно для повторного входа. Пользователям стоит оставлять доступ лишь к необходимой части SharePoint, а сотрудников и настоящую службу поддержки обучать распознавать вишинг. Запрос на срочную регистрацию MFA по телефону должен проверяться через отдельный, заранее известный канал.
Системам обнаружения нужны правила для воспроизведения токенов через резидентские прокси, даже если геолокация и ASN выглядят привычно. Полезно отслеживать
SearchQueryPerformed, массовый поиск и скачивание в SharePoint, сбор содержимого почтовых ящиков, крупные обращения к OneDrive, Exchange и Box. Отдельный контроль требуется новым доменам с названиями про SSO, MFA и passkey: внешне аккуратная страница входа порой опаснее шумного вредоносного файла.