Health-ISAC は、ShinyHunters サイバー犯罪グループが、企業の認証情報を盗むことを目的とした、高度にターゲットを絞った音声フィッシング キャンペーンや医療をテーマにしたなりすましドメインにより、世界の医療分野を積極的にターゲットにしていると警告しています。観察されたキャンペーンでは、電話、ボイスメール、一斉メールを通じて従業員が標的となり、ビジネス システムへの不正アクセスを可能にする同様のログイン ページに誘導されていました。これは、多要素認証をバイパスし、シングル サインオン プラットフォームから接続されたクラウド アプリケーションに移行する試みが成功したことを含む最近の活動を受けてのことです。

Health-ISAC によると、脅威活動は、データ盗難と恐喝の手段としての ID アクセスと Software-as-a-Service への移行を反映しています。資格情報を取得すると、ShinyHunters はリバース プロキシ フィッシング手法を使用してアクティブな MFA トークンを取得したり承認を渡すことができるため、攻撃者は Web セッションを確立し、Microsoft 365、SharePoint、Salesforce などのサービスに切り替えることができます。 Health-ISAC によると、攻撃者は標的の企業名と可変末尾を組み込んだ新たに登録されたドメインを使用しており、一部のドメインでは .claim および .claims のトップレベル ドメインが使用されています。

「過去 2 週間にわたり、Health-ISAC は、執拗でターゲットを絞った攻撃キャンペーンを観察したため、いくつかの医療機関に警告を発しました。これらのキャンペーンは、ユーザーをだまして正規のログイン ページを模倣した悪意のあるサイトに資格情報を公開させ、それによって最初の不正アクセスを容易にしようとしています」と同組織は最近の脅威警告で述べています。 「最近の観察によると、特に ShinyHunters 恐喝グループと関係のある攻撃者は、電話やボイスメールを介して個人のモバイル デバイスで直接従業員に連絡しており、また複数のランダムなアカウントからユーザーに大量の電子メールを送信していることが示されています。」

同氏は、最近の医療をテーマにしたドメインの登録は、医療業務や専門事業部門を対象とした範囲の拡大を示しており、さまざまなビジネス分野にわたって永続的な初期アクセスを確立する意図を強調していると付け加えた。

「ShinyHunters にとって、SSO プラットフォームは制御面です。ID が侵害されると、攻撃者は中央の ID プロバイダー (IdP) のダッシュボードから接続された SaaS プラットフォーム (Microsoft 365、SharePoint、Salesforce など) に迅速に移動して、機密データと内部通信を漏洩します。」とアラートには記載されています。 「このクラウド規模のデータ盗難は、その後の恐喝要求に必要な手段を提供します。これらのインフラストラクチャ ログで特定された主な操作パターンは、ターゲット企業の名前をプレフィックスとして付けられた新しく登録されたドメインの使用であり、その後に特定のフィッシングルアーに合わせた可変末尾が続きます。」

同氏は、これらのキャンペーンは、認証情報の侵害、多要素認証 (MFA) の回避、その後の企業インフラやクラウド SaaS プラットフォームへの不正アクセスという深刻なリスクを引き起こすと述べました。観察された脅威活動は、有効な企業資格情報とアクティブな MFA トークンを取得するために大規模なソーシャル エンジニアリング キャンペーンを実行する、高度に組織化された適応力のある攻撃者を浮き彫りにしています。最近のキャンペーンでは、ShinyHunters が従来のランサムウェア グループではなく、ID アクセスと SaaS 恐喝活動に近い動作をしていることが示されています。

「初期段階では、攻撃者はおそらく作戦前の偵察に大きく依存しており、なりすまし対象となる従業員や特定の内部部門(ITヘルプデスクや法的業務など)について広範な調査を実施する可能性が高い」と警告には記載されている。 「既知の組織の電話番号になりすますことで、発信者は即時の信頼を確立し、内部サポート機能に協力するスタッフの自然な傾向を利用します。さらに、ShinyHunters の攻撃者は攻撃的な行動を観察されており、追跡ボイスメールを頻繁に使用してターゲットにコンプライアンスを圧力をかけたり、悪意のあるデバイスへのリンクに移動して企業のセキュリティ制御をバイパスするようユーザーに指示したりしています。」

さらに、ユーザーがフィッシング サイトに認証情報を送信すると、攻撃者はリバース プロキシ フィッシング キットを使用して、認証情報を正規の企業ログイン ポータルにリアルタイムで送信します。その後、被害者は電話でアクティブな MFA トークンを提供するかプッシュ通知を受け入れるように求められ、攻撃者にアクティブな Web セッションが与えられます。

同団体は、資産所有者や運営者に対し、状況認識を高め、セキュリティ装置の悪用や混乱を避けるよう呼び掛けた。ブロックする [dot]eを主張する [dot]正当なインフラストラクチャでない限り、組織内のトップレベル ドメインを主張することはできません。

このアラートでは、攻撃的なビッシングコールやボイスメールのおとりなど、最新のソーシャルエンジニアリング戦術について従業員を教育するために、特定のセキュリティ意識向上トレーニングを実施することを推奨しています。従業員は、同様のドメインを特定し、社内の IT チームから送信されたと思われる通信を安全に検証できるようにトレーニングを受ける必要もあります。

組織は、SaaS アプリケーション、内部ポータル、API を、クライアント証明書、EDR ヘルスチェック、または MDM プロファイルを使用して検証された企業管理のデバイスに制限することで、デバイス コンテキストの検証を強制する必要があります。 ID 検証だけでは不十分であり、多層防御のセキュリティ アーキテクチャによってサポートされる必要があります。

組織は、管理者やその他のリスクの高いグループ用の FIDO2/WebAuthn セキュリティ キーまたはアクセス キーを優先して、フィッシング耐性のある多要素認証に移行する必要があります。 SMS および音声ベースの MFA は、脆弱な代替方法とともに無効にするか制限する必要があります。ヘルプ デスクと MFA リセット ワークフローでは、厳格な本人確認を必要とする必要があります。また、従業員は、IT 部門が着信に応じて MFA をリセットしないことを訓練する必要があります。

組織は、企業のシングル サインオン サービスを対象とした、新しく登録されたドメイン、最近観察されたドメイン、およびブランド化されたサブドメインを追跡することにより、同様のインフラストラクチャを監視する必要があります。セッション管理には、セキュリティを維持しながら通常のユーザー ワークフローをサポートし、準拠していないエンドポイントに対する ID プロバイダーの可視性を制限し、異常な地域または IP アドレスからの同時ログインに対するアラートを生成するタイムアウトを含める必要があります。



Source link