CONSENTFIX: НОВАЯ ВАРИАЦИЯ CLICKFIX
Преступники все чаще полагаются не на сложное вредоносное ПО, а на социальную инженерию, эксплуатирующую привычку пользователей проходить бесконечные цифровые ритуалы — капчи, согласие на куки, аутентификацию и так далее. На этом играют различные варианты техники ClickFix, активно применяемые злоумышленниками в последнее время. Недавно исследователи обнаружили новый вариант этой техники, получивший название ConsentFix. С ее помощью преступники могут добыть несанкционированный доступ к учетным записям Microsoft 365, как это сейчас модно, через OAuth, без необходимости кражи паролей. Для организаций подобные атаки создают риск компрометации корпоративной электронной почты, документов и других облачных ресурсов.
Как устроена техника ConsentFix
В основе всех вариантов ClickFix лежит социальная инженерия. Злоумышленники просят пользователя выполнить некую внешне безобидную инструкцию, что в действительности приводит к компрометации устройства или учетной записи. В случае с ConsentFix инструкция нужна для того, чтобы заставить пользователя выдать согласие на доступ злоумышленника к учетной записи Microsoft 365.
Атака начинается с того, что у пользователя пытаются вызвать ощущение необходимости аутентифицироваться в учетной записи Microsoft, чтобы получить доступ к какому-то ресурсу или документу. Для этого ему присылают письмо, в котором содержится ссылка на сайт, как правило имитирующий какой-либо популярный сервис для обмена файлами. Попытка доступа к конкретному документу приводит к запросу подтверждения пользователя, которое можно получить, совершив следующий порядок действий:
- Нажать кнопку «Подтвердить с помощью Microsoft» (Verify with Microsoft).
- Войти в рабочую учетную запись (тут злоумышленники предупреждают, что может потребоваться многофакторная аутентификация).
- После перенаправления на новую страницу дождаться, пока в адресной строке не появится строка, начинающаяся со слова localauth.
- Перетащить значок информации ⓘ из адресной строки браузера в специально отведенное для этого окно.
На практике выполнение этих инструкций приводит к тому, что пользователь перетаскивает на страницу злоумышленников ссылку, содержащую сессионный OAuth-токен. Который, собственно, и предоставляет атакующим доступ к электронной почте и другим сервисам Microsoft 365.
К чему может привести компрометация сессии Microsoft 365
На первый взгляд может показаться, что злоумышленники получают доступ лишь к почтовому ящику. На практике последствия могут быть значительно серьезнее. Конкретные возможности злоумышленника зависят от лицензии Microsoft 365, используемых организацией сервисов и уровня привилегий скомпрометированной учетной записи.
Даже базовые корпоративные подписки Microsoft 365 обычно предоставляют доступ к Outlook, Teams, OneDrive и SharePoint, тогда как более продвинутые тарифы могут включать дополнительные сервисы и инструменты администрирования.
Но и корпоративная почта — это уже немало. Злоумышленник получает не только доступ к архиву писем, которые могут содержать конфиденциальную бизнес-информацию, но и возможность отправлять от лица пользователя фишинговые сообщения или проводить внутренние BEC-атаки.
Помимо этого, злоумышленники с большой вероятностью получат доступ к учетной записи Microsoft Teams, что даст им еще больший объем информации и еще более широкие возможности для разнообразных мошеннических схем. Не менее опасен и доступ к OneDrive и SharePoint: он открывает злоумышленникам возможности кражи корпоративных документов, загрузки вредоносного ПО в облачное хранилище, подмены существующих документов и так далее. Это создает возможности для развития атаки внутри корпоративной инфраструктуры.
Рецепт атаки в открытом доступе
Технология ConsentFix не является секретом. Злоумышленники делятся подробными гайдлайнами по ее реализации на форумах для киберпреступников, предлагая не только готовый к использованию код, но и видеоинструкции, показывающие, как развернуть атаку. Они также активно делятся советами о том, как собирать информацию об организациях и их сотрудниках через LinkedIn и другие открытые источники, чтобы создавать убедительные фишинговые сообщения.
В совокупности все это существенно снижает порог входа для начинающих киберпреступников. По мере распространения подобных гайдлайнов и готовых инструментов можно ожидать, что атаки с использованием ConsentFix будут встречаться все чаще, а значит, организациям стоит уже сейчас учитывать эту технику при построении защиты и обучении сотрудников.
Как обезопасить инфраструктуру организации
Появление новой вариации техники ClickFix показывает, что просто заблокировать какое-то сочетание клавиш или отдельное опасное действие на корпоративных устройствах сотрудников недостаточно. Злоумышленники, очевидно, быстро адаптируются к подобным мерам. Поэтому, чтобы обезопасить организацию от подобных атак, мы рекомендуем:
- Обязательно используйте надежное защитное решение на уровне почтового шлюза — так меньше вероятности, что злоумышленники смогут заманить ваших сотрудников на страницу, где реализован механизм ConsentFix.
- Проводите регулярные тренинги по кибербезопасности для сотрудников. Это поможет держать их в курсе самых актуальных техник атак с использованием социальной инженерии. В этом может помочь наша образовательная платформа Kaspersky Automated Security Awareness Platform.
Источник: kaspersky.ru — Блог Касперского