Health-ISAC har varnat organisationer inom vård och medicinteknik för en ökning av ShinyHunters-attacker mot vårdsektorn. Utpressningsgruppen använder röstnätfiske, så kallad vishing, för att ta över anställdas konton och få åtkomst till molnplattformar som innehåller känsliga företagsdata.

Varningen visar hur ett enda komprometterat konto för single sign-on (SSO) kan ge angripare åtkomst till flera sammankopplade tjänster. Det kan bland annat handla om Microsoft 365, SharePoint, Salesforce, Google Drive och andra vanligt förekommande företagsplattformar.

ShinyHunters fokuserar på identiteter och molntjänster

ShinyHunters är en utpressningsgrupp som har blivit känd genom leveranskedjeattacker och identitetsbaserade intrång. Gruppens kampanjer riktas ofta mot SaaS-plattformar i molnet, lagringstjänster och integrationer från tredje part.

Under de senaste två åren har gruppen även riktat in sig på integrationspartners för att komma över OAuth-token. Dessa token kan koppla samman företagsapplikationer och molntjänster, vilket skapar ytterligare en väg till företagens data.

Den senaste varningen fokuserar dock på social manipulation. Angriparna riktar in sig på anställda och helpdeskpersonal genom nätfiskesamtal och falska supportförfrågningar.

Ett stulet SSO-konto kan öppna många dörrar

När ShinyHunters får tillgång till en anställds konto kan gruppen även komma åt organisationens SSO-panel. Tjänster som Okta, Microsoft Entra och Google SSO fungerar ofta som en central knutpunkt för godkända applikationer.

Därifrån kan angriparna nå plattformar som Microsoft 365, SharePoint, Salesforce, DocuSign, Slack, Atlassian, Dropbox och Google Drive.

Det gör SSO-konton till attraktiva mål. En enda stulen identitet kan ge kriminella tillgång till stora mängder data i flera olika molntjänster.

Health-ISAC uppger att angripare kan använda denna åtkomst för att snabbt samla in data innan de kräver betalning av den drabbade organisationen.

Vishingkampanjer pressar anställda och helpdeskpersonal

Gruppens attacker börjar ofta med ett telefonsamtal. Angriparna kan utge sig för att vara en anställd, IT-tekniker eller annan betrodd kontakt. Därefter försöker de övertala personal att återställa ett lösenord, ändra MFA-inställningar eller registrera en ny enhet.

Enligt Health-ISAC har ShinyHunters uppges använda specialbyggda nätfiskeverktyg för vishingattacker i realtid. Verktygen kan ändra autentiseringssidor och uppmaningar direkt under ett pågående samtal.

Det gör bedrägeriet svårare att upptäcka. Angriparen kan anpassa samtalet efter hur målet reagerar, vilket ökar chansen att helpdeskpersonal eller en anställd godkänner en osäker ändring.

Varningen namnger inte några drabbade organisationer och anger inte heller hur många incidenter som ligger bakom den. Den senaste tidens rapportering har dock kopplat ShinyHunters-aktivitet till vård- och medicinteknikföretag, däribland Medtronic, DentaQuest, iRhythm och One Medical.

Helpdeskrutiner är en viktig försvarslinje

Health-ISAC uppger att prioriteringen bör vara att bryta kedjan mellan det första telefonsamtalet och övertagandet av ett SSO-konto.

Organisationer bör kräva separat identitetsverifiering innan lösenord återställs, MFA-metoder ändras eller nya enheter registreras. Supportteam kan exempelvis ringa tillbaka användaren på ett tidigare verifierat telefonnummer i stället för att förlita sig på information som lämnas under ett inkommande samtal.

En policy som förbjuder säkerhetsändringar under samma samtal kan också minska risken. Med en sådan rutin genomför helpdeskpersonalen inga säkerhetsrelaterade ändringar medan personen fortfarande är kvar i telefon. I stället skapar de ett supportärende och genomför en separat verifieringsprocess innan några åtgärder vidtas.

Ytterligare kontroller bör införas för företagsledare, IT-administratörer, säkerhetspersonal, ekonomiteam och andra användare med hög riskprofil.

Nätfiskeresistent MFA bör prioriteras

Health-ISAC rekommenderar nätfiskeresistent MFA för administratörer, helpdeskpersonal, företagsledare och andra känsliga roller. Säkerhetsnycklar baserade på FIDO2 och WebAuthn kan ge ett starkare skydd än autentisering via SMS eller röstsamtal.

Vårdorganisationer bör inaktivera eller kraftigt begränsa autentisering via SMS och röstsamtal. De bör även införa striktare kontroller när användare registrerar en ny MFA-metod eller enhet.

Policyer för villkorad åtkomst kan bidra genom att kräva hanterade enheter och starkare verifiering innan åtkomst till känsliga molntjänster tillåts.

Health-ISAC uppmanar också organisationer att behandla SSO-miljöer som Tier 0-tillgångar. I praktiken innebär det att de starkaste säkerhetskontrollerna används för identitetssystem som kan ge åtkomst till stora delar av verksamheten.

Övervaka molnplattformar efter tecken på datastöld

Säkerhetsteam bör centralisera granskningsloggar från identitets- och SaaS-system för att förbättra upptäckten av misstänkt aktivitet. De bör undersöka nya MFA-registreringar, okända enheter, misstänkta OAuth-behörigheter, ovanlig API-aktivitet och stora filnedladdningar.

Organisationer bör också granska API-token och integrationer från tredje part. Åtkomst till känsliga data bör begränsas, övervakas och godkännas där det behövs.

Incidenthanteringsteam måste vara redo att snabbt återkalla aktiva sessioner, återställa inloggningsuppgifter och inaktivera skadliga OAuth-applikationer.

Under de kommande 30 till 60 dagarna rekommenderar Health-ISAC att vårdorganisationer fokuserar på nätfiskeresistent MFA, striktare helpdeskrutiner, kontroller för villkorad åtkomst och testade incidentplaner för molnkonton.


0 svar till ”ShinyHunters-attacker mot vården väcker ny oro för datastöld i molnet”