N0va крадёт корпоративные личности

Фишинговая кампания N0va атакует организации Северной Америки и Европы, маскируясь под привычные деловые сервисы. Среди замеченных целей — государственные учреждения, технологические и консалтинговые компании, медицинские организации. Злоумышленникам часто не требуется заметное вредоносное ПО: они используют доверие к облачным платформам и штатным процедурам входа, чтобы получить действующий доступ к учётной записи.
N0va крадёт корпоративные личности
Изображение носит иллюстративный характер

Приманки копируют Microsoft Teams, SharePoint, OneDrive, DocuSign, Google Drive, Dropbox, Zoom и Adobe Sign. Страница N0va, оформленная под Microsoft, была исследована в интерактивной песочнице . Такой выбор брендов практичен: сотрудники ежедневно получают приглашения на встречи, ссылки на документы и запросы электронной подписи, поэтому очередное уведомление редко вызывает тревогу.
Сценарий атаки выглядит так: приманка от имени доверенного бренда → фишинг с кодом устройства → легитимная аутентификация → перехват токенов доступа и обновления → обмен токена или регистрация устройства → вход через SSO в корпоративные ресурсы. Жертва может взаимодействовать с настоящей системой авторизации, а не с грубой копией формы входа. Из-за этого корректный адрес страницы и знакомый интерфейс сами по себе уже не доказывают безопасность операции.
Полученные токены открывают злоумышленнику электронную почту, файлы, облачные приложения и другие ресурсы, связанные с похищенной цифровой личностью. Один скомпрометированный аккаунт способен дать доступ к конфиденциальной переписке, данным клиентов и сотрудников, интеллектуальной собственности и внутренним системам. Если вторжение долго остаётся незамеченным, растут шансы на дальнейшее распространение по инфраструктуре.
Связанную с N0va активность можно искать в Threat Intelligence Lookup по характерному шаблону URL:
url:"/api/verification/init\?session=&flow=prompt_profile="Запрос находит адреса с одинаковой структурой обращения в разных отправках и на разной инфраструктуре. Threat Intelligence Lookup связывает URL, домены, IP-адреса, файлы, сеансы песочницы и сопутствующие узлы. Аналитик видит, относится ли индикатор к единичному эпизоду или повторяется в более широкой кампании, не собирая каждую связь вручную.
Последствия для бизнеса выходят далеко за рамки смены пароля. Возможны платёжное мошенничество и подмена счетов, утечка клиентских записей, кадровых сведений и закрытых переговоров. Расследование потребует отзыва сеансов, сброса доступов, проверки систем и временного ограничения сервисов. При работе с регулируемыми данными добавятся обязательные уведомления, юридические проверки, договорные претензии и штрафы; доверие клиентов и партнёров тоже может пострадать.
Защиту стоит начинать с контекста: подозрительный домен, URL или IP нужно сопоставлять с уже известной активностью N0va. Затем полезно проверить журналы входа, выдачу кодов устройства, регистрацию новых устройств, необычные операции с токенами, географию сеансов и обращения к SSO-приложениям. При подтверждении компрометации одного сброса пароля мало — необходимо отозвать токены доступа и обновления, завершить активные сеансы, удалить неизвестные устройства и проверить почтовые правила, файлы и облачные приложения.
Поведенческие данные особенно нужны SOC, поскольку N0va прячется внутри легитимных сервисов. В исследованном случае с оформлением под Microsoft первый вредоносный вердикт появился через 24 секунды, а вся цепочка атаки раскрылась в одном сеансе песочницы. Такая скорость позволяет аналитикам Tier 1 самостоятельно закрывать больше случаев, реже передавать их Tier 2 и оставлять старшим специалистам действительно сложные инциденты.
Подтверждённые индикаторы можно распространять через Threat Intelligence Feeds в SIEM, SOAR, EDR, межсетевые экраны и другие действующие средства защиты. Свежие данные обогащают последующие оповещения и избавляют команду от повторного разбора уже встречавшейся инфраструктуры. сообщает, что её разведданные основаны на активности более 16 000 организаций и свыше 700 000 специалистов по безопасности.
По данным , организации добивались сокращения времени расследований Tier 1 на 20%, уменьшения числа эскалаций с Tier 1 на Tier 2 на 30% и снижения среднего времени разрешения инцидента, MTTR, на 21 минуту для каждого случая. Для N0va эти минуты имеют вполне материальную цену: чем раньше обнаружены похищенные токены и отозваны сеансы, тем меньше писем, файлов и корпоративных приложений успеет просмотреть или использовать атакующий.[/code]


Новое на сайте

Ссылка