Novinky

Phishing zaměřený na vedení firem krade relace Microsoft 365 a instaluje nástroje pro vzdálenou správu

Novinky Date: Zobrazení: 2

Phishing zaměřený na vedení firem krade relace Microsoft 365 a instaluje nástroje pro vzdálenou správu

Analytici ANY.RUN popisují kampaň, která kombinuje krádež přístupů do Microsoft 365 s instalací legitimních nástrojů ScreenConnect a Action1. Nejčastěji míří na cíle v USA.

Analytici služby ANY.RUN popsali kampaň označovanou jako CSuite phishing, která míří na vedoucí pracovníky firem a kombinuje dvě cesty útoku. První vede ke vzdálenému přístupu k zařízení, druhá k přístupu k identitě oběti. Obě se opírají o přesvědčivé návnady postavené na známých službách, konkrétně na Adobe, DocuSign, Zoom, Google Meet, Dropbox a Microsoft 365.

První cesta využívá instalační balíčky nebo dropper skripty BAT či VBS, které na počítač oběti nainstalují legitimní nástroje pro vzdálenou správu, jmenovitě ScreenConnect a Action1. Útočník se pak k zařízení připojí nástrojem, který je v mnoha firmách běžný a bezpečnostní řešení ho často nepovažují za škodlivý. Právě zneužívání legitimního softwaru je důvod, proč je takový útok obtížné odhalit pouhým hledáním známého malwaru.

Druhá cesta cílí na identitu. Útočníci sbírají přihlašovací údaje nebo použijí phishing s kódem zařízení, jehož cílem je krádež přístupu do Microsoft 365 a aktivních relací. Kdo získá aktivní relaci, může se v řadě případů vyhnout i vícefaktorovému ověření, protože se nepřihlašuje znovu, ale převezme už ověřené přihlášení.

Podle analýzy 351 vzorků ze sandboxu patřilo nejvíc případů do USA, 51 procent, následovala Indie s 18 procenty. Aktivita byla zaznamenána také na Filipínách, v Austrálii, ve Velké Británii a v Kanadě. Mezi zasaženými sektory byly technologie, výroba, státní správa a poradenské firmy.

Image

Doporučení bezpečnostních týmů, která ANY.RUN uvádí, se týkají hlavně rychlosti a viditelnosti. Je třeba zkrátit dobu vyšetřování, rozšířit viditelnost na úrovni identit i koncových zařízení, využívat zdroje informací o hrozbách a mít strukturovaný způsob eskalace mezi týmy.

Pro firmy z toho plynou praktické kroky. Nástroje pro vzdálenou správu by měly být povolené jen ty, které firma sama používá, a instalace dalších se má hlásit bezpečnostnímu týmu. Přihlášení s kódem zařízení je vhodné omezit politikou podmíněného přístupu, pokud ho firma nepotřebuje. Zaměstnanci na vedoucích pozicích, kteří mají široká oprávnění a jsou častým cílem, by měli mít přísnější ochranu účtů, včetně metod odolných vůči phishingu. A upozornění na neobvyklé přihlášení nebo nově vytvořenou relaci z cizí lokality je potřeba vyšetřit hned, protože u takového útoku rozhodují hodiny.

Zdroj

The Hacker News
Datum: 30.9.2026

Další články