En nyidentificeret cyberkriminel gruppe ved navn Helix retter sine angreb mod Microsoft SharePoint-miljøer. Angriberne bruger voice phishing, Device Code Phishing og misbrug af multifaktorgodkendelse (MFA) til at stjæle følsomme virksomhedsdata.

Forskere oplyser, at gruppen først kompromitterer Microsoft 365-konti. Derefter stjæler den filer fra SharePoint og bruger oplysningerne til at afpresse ofrene. I nogle tilfælde kan de stjålne data også blive solgt videre til andre cyberkriminelle.

Helix Bruger Vishing til At Få Adgang

Ifølge cybersikkerhedsvirksomheden ReliaQuest indleder Helix sine angreb med voice phishing, også kendt som vishing.

Angriberne ringer til medarbejdere og udgiver sig for at være virksomhedens ledere. De kan bruge lederens rigtige navn eller forfalske telefonnummeret for at fremstå troværdige.

Målet er enkelt. De vil få offeret til at gennemføre en Device Code Phishing-anmodning.

Lykkes angrebet, får angriberne adgang til medarbejderens Microsoft 365-konto. De behøver ikke at stjæle brugerens adgangskode.

SharePoint-data Er Det Primære Mål

Efter at have kompromitteret en konto handler Helix hurtigt.

Angriberne registrerer en ny MFA-autentificeringsapp for at bevare adgangen. Derefter gennemsøger de SharePoint-miljøet efter værdifulde filer.

Til sidst downloader de store mængder data.

ReliaQuest beskriver denne SharePoint-aktivitet som gruppens tydeligste tekniske kendetegn.

Forskerne observerede automatiserede SharePoint-søgninger fra IP-adressen 179.43.185[.]230. Aktiviteten brugte python-requests/2.28.1 som user agent.

Angriberne søgte efter tilgængelige SharePoint-websteder ved hjælp af forespørgslen contentclass:STS_Site. De brugte også wildcard-søgninger til at finde yderligere indhold, før de downloadede filer i store mængder.

Forskere Ser Forbindelser til Ældre Grupper

ReliaQuest vurderer, at Helix kan have forbindelser til den nu nedlagte gruppe BlackFile. Gruppen kan også have bånd til ShinyHunters. Forskerne understreger dog, at de endnu ikke har bekræftet nogen af forbindelserne.

Flere organisationer har for nylig bekræftet databrud, som tidligere blev taget på sig af ShinyHunters. Blandt dem er Medtronic, Nissan, NAIC, Kodak, Infinite Campus og University of Nottingham.

BlackFile lukkede ned i april. Inden da benyttede gruppen især identitetsbaserede angreb og social manipulation.

I én af Helix-kampagnerne brugte angriberne en server til dataeksfiltrering, som lå i det samme autonome system (AS51852) som en bekræftet BlackFile-server. Det overlap tyder på, at grupperne kan dele infrastruktur.

Forskerne peger også på, at Helix dukkede op kort efter, at BlackFile forsvandt. De nævner desuden Pink og Redact som mulige efterfølgere.

Helix Deler Metoder Med ShinyHunters

ReliaQuest fandt også flere ligheder mellem Helix og ShinyHunters.

Begge grupper bruger voice phishing og udgiver sig for at være medarbejdere eller ledere. Begge går efter Microsoft 365-brugere. Derudover fokuserer begge på at stjæle SharePoint-data.

Forskerne opdagede også, at Helix benytter domæneregistratoren NICENIC. ShinyHunters har anvendt den samme registrator i tidligere kampagner.

Selvom lighederne er markante, beviser de ikke, at grupperne har en direkte forbindelse.

Sådan Kan Organisationer Beskytte Sig Mod Helix

ReliaQuest anbefaler, at organisationer deaktiverer Device Code Authentication, hvor det er muligt. Forskerne beskriver det som den mest effektive beskyttelse mod Helix-angreb.

Organisationer bør også begrænse adgangen til SharePoint, så kun administrerede enheder kan oprette forbindelse. Derudover bør de blokere kommunikation med nyregistrerede domæner, da Helix ofte benytter sådanne domæner i sine phishing-kampagner.

Sikkerhedsteams bør samtidig overvåge autentificeringsaktivitet i Microsoft 365. Tidlig opdagelse kan forhindre angriberne i at stjæle følsomme SharePoint-data.


0 svar til “Helix Vishinggruppe Går Efter SharePoint-data i Nye Afpresningskampagner”