Ինչպես են AI ֆիշինգ գործիքները շրջանցում MFA-ն Microsoft հաշիվներում
Microsoft-ը կասեցրել է EvilTokens ծառայությունը՝ բաժանորդագրության հիմունքներով ֆիշինգ գործիք, որն օգտագործում էր չաթբոտ՝ գողացված փոստարկղեր կարդալու և վճարային թիրախներ ընտրելու համար։ Ահա թե ինչպես էր այն շրջանցում MFA-ն, և ինչ պետք է փոխել այս ամիս։
Microsoft-ը հայտարարել է, որ գլխավորել է վճարովի EvilTokens ֆիշինգ ծառայության դեմ ոլորտային մասշտաբի գործողություն, որով վնասված են եղել 12,000 հաշիվ՝ 10,000 կազմակերպությունում, ինչպես հաղորդում է Ars Technica-ն։ Բիզնեսի սեփականատերերին պետք է հետաքրքրի ոչ թե ծավալը, այլ մեթոդը. հարձակվողները ոչ գաղտնաբառեր են կոտրել, ոչ էլ միանգամյա կոդեր գողացել, և հենց մուտք գործելուց հետո՝ մշտադիտարկումն ու հետախուզումը, որը մարդուն կպահանջեր օրեր, կատարել է AI չաթբոտը։
Ինչ է իրականում փոխվել
EvilTokens-ը վաճառվում էր ինչպես ծրագրային ապահովում։ Այն հայտնվել է Telegram ալիքում փետրվարին, սկզբնական արժեքը կազմել է 1,500 դոլար, ապա՝ 500 դոլար ամսական, և մեկ վահանակի մեջ փաթեթավորել էր զանգվածային էլփոստային կոտրման գրեթե բոլոր քայլերը։
Մուտքի կետը եղել է սարքի կոդով նույնականացումը (device code authentication)։ Սա OAuth-ի իրական հոսք է, որը ստեղծված է հեռուստացույցների և այլ սարքերի համար, որոնք հեշտությամբ չեն կարող մուտքի ձև ցուցադրել. սարքը ցույց է տալիս կարճ կոդ, դուք այն մուտքագրում եք ձեր հեռախոսի կամ նոութբուքի բրաուզերում, և սարքը մուտք է գործում։ EvilTokens-ն ուղարկում էր զանգվածային սպամ. զոհերը, ովքեր սեղմում էին հղումը, հայտնվում էին էջում, որտեղ գաղտնի սկրիպտն իրական ժամանակում կապվում էր Microsoft-ի նույնականացման մատակարարի հետ և ստեղծում սարքի կոդ՝ հարձակվողի վերահսկվող սարքի համար։ Ապա զոհին ցույց էին տալիս այդ կոդը՝ հրահանգով մուտքագրել այն Microsoft-ի պաշտոնական սարքի մուտքի էջում։ Քանի որ մուտքի էջն իսկապես իրական է, և զոհն ինքն է ավարտում մուտքագրումը, այս «համաձայնության» ձևով հոսքը չի նմանվում գողացված գաղտնաբառի։
Մուտք գործելուց հետո գործը ստանձնում էր չաթբոտը։ Microsoft-ը հայտնում է, որ հարթակը կարող էր վերլուծել զոհի փոստարկղը՝ գտնելու վստահելի կապեր, ով ունի վճարային իրավասություն, և որտեղ խարդախությունն առավել հավանական է հաջողվել, ապա կազմել հայտնի կոնտակտների կերպարանքով նամակներ։ Այն միանգամից մշակում էր 5,000 վնասված փոստարկղ և քարտեզագրում, թե որ աշխատակիցները կարող են գումար տեղափոխել, և ում են նրանք հաշվետու։
Զոհերն ամենաշատը եղել են ԱՄՆ-ում, հետո՝ Կանադայում, Մեծ Բրիտանիայում, Ավստրալիայում, Հնդկաստանում և Ֆրանսիայում, հիմնականում մեծածախ բաշխման, շինարարության, ֆինանսական ծառայությունների, անշարժ գույքի, բարձրագույն կրթության և առողջապահության ոլորտներում։ Microsoft-ը իրավական ընթացակարգով բռնագրավել է 50 կայք և հետագայում ևս 150 դոմեն, իսկ Մեծ Բրիտանիայի Metropolitan Police Service-ը ձերբակալել է երկու տղամարդու՝ առնչվող հանցագործությունների կասկածանքով։
Ինչու է սա կարևոր փոքր բիզնեսի համար
Երկու ենթադրություն, որոնց վրա հենվում են շատ փոքր ընկերություններ, հիմա ավելի թույլ են դարձել։
Առաջինը՝ որ բազմագործոն նույնականացումը (MFA) վերջնագիծ է։ Այստեղ MFA-ն չհաղթահարվեց՝ ինչ-որ մեկից կոդը ֆիշինգելով։ Զոհին քայլ առ քայլ ուղեկցեցին իրական Microsoft մուտքագրման միջով, որով գրանցվեց հարձակվողի սարքը։ Եթե ձեր անվտանգության ողջ պատմությունը «մենք միացրինք MFA-ն» է, այդ պատմության մեջ հիմա բացվածք կա։
Երկրորդը՝ որ ներխուժումը ժամանակ է շահում։ Microsoft-ի սեփական եզրակացությունն ուղղակի է. ենթադրեք, որ հենց փոստարկղը վնասված է, հանցագործները նրա բովանդակությունը հասկանում են րոպեների, ոչ թե օրերի ընթացքում։ Հին հանգստացնող մտքից, թե հարձակվողը պետք է կարդա հազարավոր նամակներ, մինչև իմանա, թե ով է հաստատում վճարումները, հիմա հետք չի մնացել։ Տասը մարդուց բաղկացած ընկերությունը՝ մեկ հաշվապահով և մեկ տնօրենով, մոդելի համար շատ փոքր գրաֆ է քարտեզագրելու համար։
Այս ամենն ամենակարևորն է այնտեղ, որտեղ վճարային տվյալները տեղափոխվում են էլփոստով՝ մատակարարների հաշիվ-ապրանքագրեր, բանկային հաշվի փոփոխություններ, հաճախորդներին ուղարկվող կանխավճարային հրահանգներ։ Սա գրեթե ամեն փոքր բիզնեսին է վերաբերում, որն ունի արտաքին մատակարարներ։
Ինչ անել այս մասին
- Խնդրեք, ով որ կառավարում է ձեր Microsoft կամ Google աշխատանքային տարածքը, սահմանափակել կամ արգելափակել սարքի կոդով մուտքագրումը այն աշխատակիցների համար, ովքեր երբեք չեն օգտագործում այն։ Գրեթե ոչ մի գրասենյակային աշխատակցի պետք չէ դա նոութբուքի կամ հեռախոսի վրա։
- Գրեք երկրորդ ալիքի կանոն և դարձրեք այն ձանձրալի. ցանկացած հարցում՝ բանկային տվյալները փոխելու, վճարումն ուղղորդելու կամ անսովոր փոխանցում հաստատելու վերաբերյալ, հաստատվում է հեռախոսազանգով՝ արդեն գրանցված համարով, երբեք՝ էլփոստից ստացված համարով։
- Վերանայեք միացված հավելվածները և գրանցված սարքերը ձեր ադմին վահանակում։ Հեռացրեք այն, ինչ չեք ճանաչում, և սահմանեք ամսաթիվ՝ դա կրկին անելու հաջորդ եռամսյակում։
- Ասացեք ձեր թիմին, թե ինչ տեսք ունի հատուկ այս հնարքը. էջ, որը ձեզ կոդ է տալիս և ասում է մուտքագրել այն իրական Microsoft մուտքագրման էկրանում։ Իրական աշխատանքային մուտքագրումները հազվադեպ են դա պահանջում։
- Ստուգեք, որ մուտքագրման գրառումները և փոստարկղի կանոնների փոփոխությունները իրականում մեկը հետևում է։ Ներխուժած հարձակվողները հակված են վաղ փուլում ավելացնել վերահասցեագրման կանոններ։
Այստեղ տեխնիկական պաշտպանությունը մեկ ադմին կարգավորում է և մեկ սովորույթ։ Կազմակերպչական պաշտպանությունը՝ նախապես որոշելը, որ ոչ մի վճարային հրահանգ երբեք չի հաստատվում այն նույն ալիքի ներսում, որով ստացվել է։ Ոչ մեկը շատ չարժե։ Երկուսն էլ արժե անել, նախքան ձեր ֆինանսական փոստարկղում աշխատողներից մեկը կստանա շատ համոզիչ նամակ մատակարարից, որի հետ տարիներ շարունակ աշխատել եք։
ԱղբյուրԳրված է Ars Technica-ի նյութի հիման վրա։ Բնօրինակը՝ Microsoft disrupts AI-assisted platform that compromised 12,000 accounts ↗