Health-ISAC har advart helse- og medisinteknologiske organisasjoner om en økning i ShinyHunters-angrep mot helsesektoren. Utpressingsgruppen bruker stemmebasert phishing, såkalt vishing, for å overta ansattes kontoer og få tilgang til skyplattformer som inneholder sensitive bedriftsdata.
Advarselen viser hvordan én kompromittert konto for single sign-on (SSO) kan gi angripere tilgang til flere tilkoblede tjenester. Dette kan blant annet omfatte Microsoft 365, SharePoint, Salesforce, Google Drive og andre mye brukte bedriftsplattformer.
ShinyHunters fokuserer på identiteter og skytjenester
ShinyHunters er en utpressingsgruppe som har blitt kjent gjennom angrep mot leverandørkjeder og identitetsbaserte innbrudd. Gruppens kampanjer retter seg ofte mot SaaS-plattformer i skyen, lagringstjenester og tredjepartsintegrasjoner.
De siste to årene har gruppen også rettet seg mot integrasjonspartnere for å få tak i OAuth-tokener. Disse tokenene kan koble sammen bedriftsapplikasjoner og skytjenester, noe som skaper en ny vei inn til selskapers data.
Den siste advarselen fokuserer imidlertid på sosial manipulering. Angriperne retter seg mot ansatte og helpdeskmedarbeidere gjennom phishing-samtaler og falske supportforespørsler.
En stjålet SSO-konto kan åpne mange dører
Når ShinyHunters får tilgang til en ansatts konto, kan gruppen også få tilgang til organisasjonens SSO-portal. Tjenester som Okta, Microsoft Entra og Google SSO fungerer ofte som et sentralt knutepunkt for godkjente applikasjoner.
Derfra kan angriperne nå plattformer som Microsoft 365, SharePoint, Salesforce, DocuSign, Slack, Atlassian, Dropbox og Google Drive.
Dette gjør SSO-kontoer til attraktive mål. Én stjålet identitet kan gi kriminelle tilgang til store mengder data på tvers av flere skytjenester.
Health-ISAC opplyser at angripere kan bruke denne tilgangen til raskt å samle inn data før de krever betaling fra den rammede organisasjonen.
Vishing-kampanjer presser ansatte og helpdeskmedarbeidere
Gruppens angrep begynner ofte med en telefonsamtale. Angriperne kan utgi seg for å være en ansatt, en IT-medarbeider eller en annen betrodd kontakt. Deretter forsøker de å overtale ansatte til å tilbakestille et passord, endre MFA-innstillinger eller registrere en ny enhet.
Ifølge Health-ISAC skal ShinyHunters ha brukt spesialutviklede phishing-verktøy laget for vishing-operasjoner i sanntid. Disse verktøyene kan endre autentiseringssider og meldinger mens samtalen pågår.
Denne metoden gjør svindelen vanskeligere å oppdage. Angriperen kan tilpasse samtalen etter hvordan målet reagerer, noe som øker sjansen for at en helpdeskmedarbeider eller ansatt godkjenner en usikker endring.
Advarselen navngir ikke berørte organisasjoner og oppgir heller ikke hvor mange hendelser som ligger bak. Nyere rapportering har likevel knyttet ShinyHunters-aktivitet til helse- og medisinteknologiselskaper, blant annet Medtronic, DentaQuest, iRhythm og One Medical.
Helpdeskrutiner er en viktig forsvarslinje
Health-ISAC sier at prioriteten bør være å bryte kjeden mellom den første telefonsamtalen og overtakelsen av en SSO-konto.
Organisasjoner bør kreve separat identitetsbekreftelse før passord tilbakestilles, MFA-metoder endres eller nye enheter registreres. Supportteam kan for eksempel ringe brukeren tilbake på et tidligere bekreftet telefonnummer i stedet for å stole på opplysningene som gis under en innkommende samtale.
En policy som forbyr sikkerhetsendringer under samme samtale, kan også redusere risikoen. Med en slik rutine gjør ikke helpdeskmedarbeidere sikkerhetsendringer mens innringeren fortsatt er på linjen. I stedet oppretter de en supportsak og gjennomfører en separat verifiseringsprosess før de gjør endringer.
Ytterligere kontroller bør gjelde for ledere, IT-administratorer, sikkerhetspersonell, økonomiteam og andre brukere med høy risiko.
Phishing-resistent MFA bør prioriteres
Health-ISAC anbefaler phishing-resistent MFA for administratorer, helpdeskpersonell, ledere og andre sensitive roller. Sikkerhetsnøkler basert på FIDO2 og WebAuthn kan gi sterkere beskyttelse enn autentisering via SMS eller taleanrop.
Helseorganisasjoner bør deaktivere eller strengt begrense autentisering via SMS og tale. De bør også innføre strengere kontroller når brukere registrerer en ny MFA-metode eller enhet.
Policyer for betinget tilgang kan bidra ved å kreve administrerte enheter og sterkere verifisering før tilgang til sensitive skytjenester tillates.
Health-ISAC oppfordrer også organisasjoner til å behandle SSO-miljøer som Tier 0-ressurser. I praksis betyr dette å bruke de strengeste sikkerhetskontrollene på identitetssystemer som kan gi tilgang til store deler av virksomheten.
Overvåk skyplattformer for tegn på datatyveri
Sikkerhetsteam bør sentralisere revisjonslogger fra identitets- og SaaS-systemer for å forbedre oppdagelsen av mistenkelig aktivitet. De bør undersøke nye MFA-registreringer, ukjente enheter, mistenkelige OAuth-tillatelser, uvanlig API-aktivitet og store filnedlastinger.
Organisasjoner bør også gjennomgå API-tokener og tredjepartsintegrasjoner. Tilgang til sensitive data bør begrenses, overvåkes og godkjennes der det er nødvendig.
Hendelseshåndteringsteam må være klare til raskt å tilbakekalle aktive økter, tilbakestille påloggingsinformasjon og deaktivere skadelige OAuth-applikasjoner.
I løpet av de neste 30 til 60 dagene anbefaler Health-ISAC at helseorganisasjoner fokuserer på phishing-resistent MFA, strengere helpdeskrutiner, kontroller for betinget tilgang og testede beredskapsplaner for skykontoer.


0 responses to “ShinyHunters-angrep mot helsevesenet skaper ny bekymring for datatyveri i skyen”