Înapoi la Noutăți
Amenințări

Alerte False Adobe și DocuSign Alimentează un Val de Phishing Care Deturnează Conturi Microsoft 365

O operațiune de phishing concentrată în SUA, numită CSuite, combină furtul de sesiuni Microsoft 365 cu instalarea discretă a unor programe de acces la distanță, oferind atacatorilor control atât asupra căsuței de e-mail, cât și asupra dispozitivului.

Alerte False Adobe și DocuSign Alimentează un Val de Phishing Care Deturnează Conturi Microsoft 365

Cercetătorii în securitate au descoperit o operațiune amplă de phishing, concentrată în special în SUA și denumită CSuite, care combină furtul de credențiale cu instalarea unor programe legitime de administrare la distanță, oferind atacatorilor acces atât la căsuța de e-mail a angajaților, cât și la dispozitivele acestora.

Ce s-a întâmplat

Campania a fost urmărită în peste 350 de analize separate în sandbox, puțin peste jumătate provenind din Statele Unite și încă o cincime din India; activitate mai redusă a apărut și în Filipine, Australia, Regatul Unit, Canada și aproximativ alte două duzini de țări. Cele mai afectate au fost organizațiile din tehnologie, producție, administrație publică și consultanță.

CSuite se bazează pe momeli convingătoare din mediul de business — o notificare despre un document partajat, un plic DocuSign, o invitație Zoom sau Google Meet, un link Dropbox — care trec printr-o verificare anti-bot înainte de a ajunge pe o pagină falsă de autentificare sau de document. Într-un caz documentat, atacatorii au falsificat un e-mail DocuSign de „revizuire” în numele unei case de avocatură; în altul, o notificare falsă de actualizare a licenței Adobe a împins victimele către o pagină care livra, în cele din urmă, o arhivă malițioasă.

De aici, operațiunea se împarte în două direcții. O cale livrează un program de instalare, o arhivă sau un script simplu care instalează discret un instrument legitim de monitorizare și administrare la distanță (RMM), precum ScreenConnect sau Action1 — transformând un simplu clic într-un acces direct la calculatorul victimei. Într-un caz analizat, un script pornit dintr-o momeală cu tematică Adobe și-a mărit singur privilegiile și a instalat pe ascuns ScreenConnect. Cealaltă cale ocolește dispozitivul și vizează direct identitatea: pagini de colectare a credențialelor sau fluxuri de phishing prin cod de dispozitiv, concepute să capteze sesiuni Microsoft 365 active, oferind acces la cont fără a atinge vreun dispozitiv.

De ce contează

Majoritatea kiturilor de phishing urmăresc un singur premiu — o parolă. CSuite este construit să obțină două: o sesiune Microsoft 365 funcțională și acces la distanță pe dispozitivul care a primit atacul. Această combinație permite ca o intruziune să escaladeze rapid în mai multe probleme conectate — o căsuță de e-mail deturnată, folosită pentru a monitoriza discuții despre plăți și pentru a impersona proprietarul contului, fraude cu facturi și plăți construite pe corespondență internă reală, un canal de acces la distanță persistent, care supraviețuiește e-mailului inițial de phishing, și phishing lateral trimis către colegi și parteneri de pe o adresă internă de încredere. Pentru că aceeași campanie afectează simultan identitatea și dispozitivul, izolarea incidentului durează mai mult și implică mai multe resurse din echipa de răspuns la incidente decât un caz obișnuit de phishing prin credențiale.

Ce este de făcut

  • Tratați ca suspecte, implicit, orice program de instalare, arhivă sau script care însoțește e-mailuri despre „documente” sau „semnături electronice”, chiar dacă brandingul (Adobe, DocuSign, Microsoft) pare legitim.
  • Aplicați liste albe sau alerte pentru instrumentele RMM — ScreenConnect, Action1 și altele similare — astfel încât o instalare neautorizată să declanșeze o verificare, nu să treacă neobservată; aceste programe sunt legitime în context IT, dar nu ar trebui să apară discret pe calculatoarele utilizatorilor.
  • Securizați Microsoft 365 împotriva furtului de sesiune și de cod de dispozitiv: impuneți autentificare multi-factor rezistentă la phishing acolo unde este posibil, monitorizați tiparele neobișnuite de autentificare și revizuiți politicile de acces condiționat pentru fluxurile de autentificare prin cod de dispozitiv sau moștenite.
  • Reconstituiți incidentele suspecte de la capăt la capăt — momeală, livrare, execuție și orice instalare ulterioară — în loc să evaluați gravitatea pe baza unui singur fișier sau domeniu semnalat, întrucât intruziunile CSuite afectează de obicei atât căsuța de e-mail, cât și dispozitivul.
  • Alimentați constant instrumentele de detecție cu indicatori actuali; infrastructura din spatele unor astfel de campanii se schimbă rapid, iar listele statice de blocare devin depășite repede.
DISTRIBUIE