Фишинг через Okta связал ShinyHunters и SLH с общей инфраструктурой
Расследование инцидента, начавшегося с попытки голосового фишинга, позволило специалистам Bridewell не только нейтрализовать угрозу на раннем этапе, но и восстановить детальную картину многоуровневой преступной инфраструктуры. Злоумышленник пытался обманом заставить сотрудника клиента передать учётные данные Okta, однако средства защиты заблокировали доступ до того, как произошла компрометация. Последующий анализ вывел специалистов на фишинговый набор инструментов, обслуживающий более ста доменов и ассоциированный сразу с несколькими известными кластерами угроз, что указывает на продуманное оперативное планирование и пересечение интересов различных преступных групп.
Механика атаки: звонок, поддельный тикет и перехват учётных данных
Инцидент развивался по классическому сценарию vishing: злоумышленник связался с сотрудником по телефону и, сославшись на сфабрикованную заявку службы IT, убедил его перейти на фишинговую страницу аутентификации Okta. Расчёт строился на том, что жертва, поверив в легенду о срочном тикете, введёт свои учётные данные. Однако эшелонированная система защиты зафиксировала аномалию и прервала сеанс до момента ввода или передачи пароля.
Этот эпизод послужил отправной точкой для масштабного расследования, в ходе которого был идентифицирован не единичный домен, а целая экосистема операционных ресурсов, обслуживающая широкий спектр атак с применением аналогичных приёмов социальной инженерии и нацеленных на провайдеров идентификации.
Фишинговая инфраструктура: четыре схемы именования и два кластера угроз
Изучение выявленного фишингового набора показало, что он обеспечивает работу более чем 100 операционных доменов. Все они оказались сгруппированы по четырём различным соглашениям об именовании и как минимум двум задокументированным кластерам угроз. Такая архитектура свидетельствует о высоком уровне организации: злоумышленники одновременно поддерживали несколько параллельных кампаний, манипулируя разными брендами и легендами, но опираясь на общую техническую базу.
Ключевые характеристики инфраструктуры, установленные на основе анализа WHOIS, DNS и наблюдаемого поведения:
- механизмы противодействия анализу, затрудняющие автоматическое сканирование и исследование лендингов;
- возможность работы с несколькими провайдерами идентификации (Identity Provider);
- вариативные конфигурации, определяющие дальнейшие методы перехода и извлечения индикаторов компрометации (IOCs).
Такая гибкость позволяет адаптировать одну и ту же платформу под разные цели — от кражи сессий до обхода многофакторной аутентификации.
Атрибуция: от ShinyHunters до пересечения с Pink/CL‑CRI‑1147 и BlackFile/UNC6671
Собранные данные позволили провести многоуровневую атрибуцию. Наиболее вероятным выгодоприобретателем инцидента аналитики называют группировку ShinyHunters либо аффилированного с ней актора, разделяющего общую инфраструктуру и тактический инструментарий. Примечательно, что тот же фишинговый набор одновременно фигурирует под разными именами и связан с несколькими злоумышленниками. Среди них — активный кластер, идентифицированный как Pink/CL-CRI-1147, и выведенный из эксплуатации BlackFile/UNC6671.
Особый вес результатам придаёт инцидент с компанией Abbott, которая ранее сообщила о компрометации, прямо связанной с ShinyHunters. В той атаке также использовались телефонный фишинг и эксплуатация механизма единого входа (SSO) в Microsoft Entra. Это совпадение подтверждает гипотезу о том, что конкретные домены и техники привязаны к конкретным злоумышленникам, а общая инфраструктура может обслуживать несколько независимых или аффилированных команд.
Почерк Scattered LAPSUS$ Hunters и общая операционная среда
Сопоставление наблюдаемого поведения домена, задействованного в инциденте, с задокументированными тактиками, техниками и процедурами (TTPs) потенциальных атакующих выявило значительное совпадение с оперативными методами группировки Scattered LAPSUS$ Hunters (SLH). Особенно ярко это проявляется в приверженности к тактикам vishing и использовании схем impersonation, ориентированных на Okta. Характер регистрации доменов демонстрирует пересечение между SLH и другими акторами, что усиливает предположение о существовании общей оперативной инфраструктуры, которой на временной основе пользуются различные преступные группы.
Виктимология: широта охвата и скорость монетизации
Анализ целевых отраслей показал широкий разброс интересов атакующих — от финансового и розничного секторов до технологических компаний и здравоохранения. Такой профиль полностью согласуется с исторической концентрацией целей SLH и ShinyHunters. Наиболее тревожная деталь — временной лаг между регистрацией домена и появлением похищенных данных на сайтах утечек. По оценкам расследования, для таких жертв, как Abbott, среднее время от создания мошеннического ресурса до публикации информации на площадках вымогателей составляло менее двух недель. Это свидетельствует о выверенном конвейере атаки, в котором фазы разведки, фишинга и шантажа практически не разделены.
Рекомендации по защите: мониторинг сигнатур, а не только атрибуция
На основе полученных данных эксперты формулируют несколько приоритетных защитных мер. Главный вывод — организациям не следует полагаться исключительно на предположения о конкретных злоумышленниках; фокус должен смещаться на детектирование новых тактик vishing и сигнатур фишинговых наборов.
- Улучшить идентификацию доменов impersonation. Внедрить процедуры автоматизированного выявления и оперативной блокировки ресурсов, имитирующих корпоративные страницы аутентификации.
- Внедрить процессы двойной верификации для запросов в службу поддержки. Любой входящий звонок или сообщение, якобы инициированное IT‑службой, должно подтверждаться через независимый канал связи, исключающий воздействие социальной инженерии.
- Принять передовые решения MFA, устойчивые к фишингу. Переход на FIDO2‑токены, аппаратные ключи безопасности или сертификат‑ориентированную аутентификацию, невосприимчивую к перехвату учётных данных через прокси‑страницы.
- Усилить мониторинг SSO‑среды. Сфокусироваться на аномалиях в Entra и аналогичных платформах, особенно на подозрительной активности, исходящей от сессий, инициированных сразу после регистрации похожих доменов.
По мере того как злоумышленники унифицируют инструментарий и обмениваются инфраструктурой, способность обороны быстро распознавать новые сигнатуры фишинговых наборов становится гораздо важнее, чем точная атрибуция каждой атаки. Расследование Bridewell наглядно демонстрирует: даже заблокированная попытка может стать ключом к разоблачению целой экосистемы угроз и предотвращению будущих инцидентов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



