Health-ISAC har advaret sundheds- og medicoteknologiske organisationer om en stigning i ShinyHunters-angreb mod sundhedssektoren. Afpresningsgruppen bruger stemmebaseret phishing, også kaldet vishing, til at overtage medarbejderkonti og få adgang til cloudplatforme med følsomme virksomhedsdata.
Advarslen viser, hvordan én kompromitteret single sign-on-konto (SSO) kan give angribere adgang til flere forbundne tjenester. Det kan blandt andet omfatte Microsoft 365, SharePoint, Salesforce, Google Drive og andre udbredte virksomhedsplatforme.
ShinyHunters fokuserer på identiteter og cloudtjenester
ShinyHunters er en afpresningsgruppe, der har opbygget et ry gennem angreb på forsyningskæder og identitetsbaserede indbrud. Gruppens kampagner fokuserer ofte på SaaS-platforme i skyen, lagringstjenester og tredjepartsintegrationer.
I løbet af de seneste to år har gruppen også målrettet integrationspartnere for at få fat i OAuth-tokens. Disse tokens kan forbinde virksomhedsapplikationer og cloudtjenester og dermed skabe endnu en vej ind til virksomheders data.
Den seneste advarsel fokuserer dog på social manipulation. Angriberne målretter medarbejdere og helpdeskpersonale gennem phishingopkald og falske supportanmodninger.
En stjålet SSO-konto kan åbne mange døre
Når ShinyHunters får adgang til en medarbejders konto, kan gruppen muligvis også få adgang til organisationens SSO-portal. Tjenester som Okta, Microsoft Entra og Google SSO fungerer ofte som et centralt knudepunkt for godkendte applikationer.
Herfra kan angriberne nå platforme som Microsoft 365, SharePoint, Salesforce, DocuSign, Slack, Atlassian, Dropbox og Google Drive.
Det gør SSO-konti til attraktive mål. Én stjålet identitet kan give kriminelle adgang til store mængder data på tværs af flere cloudtjenester.
Health-ISAC oplyser, at angribere kan bruge denne adgang til hurtigt at indsamle data, før de kræver betaling fra den ramte organisation.
Vishingkampagner presser medarbejdere og helpdeskpersonale
Gruppens angreb begynder ofte med et telefonopkald. Angriberne kan udgive sig for at være en medarbejder, en IT-medarbejder eller en anden betroet kontakt. Derefter forsøger de at overtale personalet til at nulstille en adgangskode, ændre MFA-indstillinger eller registrere en ny enhed.
Ifølge Health-ISAC har ShinyHunters angiveligt brugt specialudviklede phishingværktøjer til vishingoperationer i realtid. Disse værktøjer kan ændre autentificeringssider og prompts, mens samtalen er i gang.
Denne metode gør svindlen sværere at opdage. Angriberen kan tilpasse samtalen efter målets reaktioner, hvilket øger sandsynligheden for, at en helpdeskmedarbejder eller anden ansat godkender en usikker ændring.
Advarslen nævner ikke berørte organisationer og oplyser heller ikke, hvor mange hændelser der ligger bag. Nyere rapportering har dog knyttet ShinyHunters-aktivitet til sundheds- og medicoteknologiske virksomheder, herunder Medtronic, DentaQuest, iRhythm og One Medical.
Helpdeskprocedurer er en vigtig forsvarslinje
Health-ISAC oplyser, at prioriteten bør være at bryde kæden mellem det første telefonopkald og overtagelsen af en SSO-konto.
Organisationer bør kræve separat identitetsbekræftelse, før adgangskoder nulstilles, MFA-metoder ændres eller nye enheder registreres. Supportteams kan eksempelvis ringe tilbage til brugeren på et tidligere bekræftet telefonnummer i stedet for at stole på de oplysninger, der gives under et indgående opkald.
En politik, der forbyder sikkerhedsændringer under samme opkald, kan også reducere risikoen. Med denne tilgang foretager helpdeskpersonalet ikke sikkerhedsændringer, mens personen stadig er i telefonen. I stedet opretter de en supportsag og gennemfører en separat verificeringsproces, før der foretages ændringer.
Yderligere kontroller bør gælde for ledere, IT-administratorer, sikkerhedspersonale, økonomiteams og andre brugere med høj risiko.
Phishing-resistent MFA bør prioriteres
Health-ISAC anbefaler phishing-resistent MFA til administratorer, helpdeskpersonale, ledere og andre følsomme roller. Sikkerhedsnøgler baseret på FIDO2 og WebAuthn kan give stærkere beskyttelse end autentificering via SMS eller taleopkald.
Sundhedsorganisationer bør deaktivere eller kraftigt begrænse autentificering via SMS og tale. De bør også indføre strengere kontroller, når brugere registrerer en ny MFA-metode eller enhed.
Politikker for betinget adgang kan hjælpe ved at kræve administrerede enheder og stærkere verificering, før der gives adgang til følsomme cloudtjenester.
Health-ISAC opfordrer også organisationer til at behandle SSO-miljøer som Tier 0-aktiver. I praksis betyder det, at de stærkeste sikkerhedskontroller anvendes på identitetssystemer, der kan give adgang til store dele af virksomheden.
Overvåg cloudplatforme for tegn på datatyveri
Sikkerhedsteams bør centralisere revisionslogs fra identitets- og SaaS-systemer for bedre at kunne opdage mistænkelig aktivitet. De bør undersøge nye MFA-registreringer, ukendte enheder, mistænkelige OAuth-tilladelser, usædvanlig API-aktivitet og store fildownloads.
Organisationer bør også gennemgå API-tokens og tredjepartsintegrationer. Adgang til følsomme data bør begrænses, overvåges og godkendes, hvor det er nødvendigt.
Incident response-teams skal være klar til hurtigt at tilbagekalde aktive sessioner, nulstille loginoplysninger og deaktivere skadelige OAuth-applikationer.
I løbet af de næste 30 til 60 dage anbefaler Health-ISAC, at sundhedsorganisationer fokuserer på phishing-resistent MFA, strengere helpdeskprocedurer, kontroller for betinget adgang og testede beredskabsplaner for cloudkonti.


0 svar til “ShinyHunters-angreb mod sundhedssektoren vækker ny bekymring om datatyveri i skyen”