Helix заявила о взломе Uber Freight: фишинг и обход MFA

Группа вымогателей Helix публично заявила о компрометации Uber Freight. Компания подтвердила, что начала расследование, однако не сообщила о каком-либо сбое в работе сервисов. По утверждению злоумышленников, атака привела к масштабной краже корпоративных данных, что вызывает серьёзные опасения относительно безопасности цепочки поставок.

Детали предполагаемого инцидента

Helix утверждала, что в ходе атаки были выведены следующие категории информации:

  • почтовые ящики;
  • облачные хранилища;
  • записи об accounts payable;
  • dispatch documentation.

Некоторые просмотренные файлы, по сообщениям, содержали переписку с клиентами от июня 2026 года. Подлинность этих материалов пока не была независимо подтверждена. Эксперты отмечают, что подобная ситуация совпадает с моделью отложенного вымогательства, при которой данные собираются в течение нескольких недель до публичного раскрытия, чтобы усилить давление на жертву.

Атрибуция и инфраструктура

Исследователи из Google Threat Intelligence Group связывают Helix с кластером активности UNC6671. Этот кластер также действовал под брендами BlackFile, Redact, Pink и Falcon. Общая инфраструктура и практически идентичные фишинговые шаблоны объединяют эти бренды, особенно домены, имитирующие порталы аутентификации или регистрации passkey.

Среди таких доменов встречаются поддомены, специфичные для конкретных жертв, размещённые под родительскими доменами, содержащими термины passkey, sso, mfa или okta. Временный характер брендинга делает метку вымогательства менее полезной для атрибуции, чем повторяющиеся техники вторжения.

Техники вторжения UNC6671

Типичная атака начинается с фишинговых звонков на личные мобильные номера сотрудников. Атакующие имитируют корпоративную службу поддержки и используют предлоги срочной перерегистрации passkey или MFA. Жертв направляют на контролируемые атакующими домены-двойники, на которых размещены прокси-серверы attacker-in-the-middle (AiTM).

Эти прокси ретранслируют аутентификацию на легитимного провайдера идентификации и захватывают учётные данные и токены сессии. Это позволяет атакующим обойти MFA, основанную на push-уведомлениях и OTP, получив полный доступ к корпоративным ресурсам.

После получения доступа операторы злоупотребляют скомпрометированными почтовыми ящиками для инициирования сброса паролей к приложениям без SSO. Они также удаляют подтверждения сброса, уведомления об изменении MFA и предупреждения безопасности, чтобы скрыть свою активность. Затем используются скрипты для извлечения данных из Microsoft 365 и сервисов, интегрированных с Okta.

Собранная телеметрия включала следующие пользовательские агенты: Python Requests, Windows PowerShell и Go HTTP client, а также поддельные строки Okta Verify и SDK мобильных устройств. Аутентификационная активность также исходила из сетей residential proxies и коммерческих VPN.

Риски для транспортной отрасли

Переход кампании в сферу транспорта и логистики значительно увеличивает риски взаимодействия со сторонними организациями. Транспортные компании хранят клиентскую переписку, ценовые соглашения, платёжные записи и данные диспетчерской службы. Утечка такой информации может привести к каскадным последствиям для всей цепочки поставок, включая срыв контрактов и компрометацию партнёров.

Рекомендации для защитников

Специалистам по кибербезопасности рекомендуется принять следующие меры:

  • Внедрить phishing-resistant MFA на основе WebAuthn.
  • Отслеживать необычную регистрацию MFA и скриптованную активность доступа к файлам.
  • Расследовать входы, осуществляемые через residential proxies.
  • Обнаруживать удаление уведомлений безопасности и подтверждений сброса паролей.
  • Требовать out-of-band verification для любых запросов в службу поддержки, связанных с изменениями MFA.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: