Scattered Spider использует общий фишинг-набор для атак на Okta

Недавняя кампания vishing, связанная с активностью группировки Scattered Spider (UNC3944), вновь привлекла внимание экспертов: злоумышленники использовали сложную социальную инженерию с поддельным IT ticket, чтобы вынудить сотрудников раскрыть учетные данные. Основным инструментом атаки стал phishing site, искусно имитирующий портал Okta, однако защитные механизмы среагировали до того, как жертвы успели ввести свои логины и пароли.

Технический анализ фишингового набора

Детальное исследование phishing domain позволило выявить характерные особенности, указывающие на продуманную архитектуру обмана. Среди ключевых элементов выделяются:

  • Брендированный favicon Okta, создающий ложное ощущение подлинности страницы.
  • Автоматический redirect на Google при попытке доступа со стороны сканеров и автоматизированных систем – классический приём для противодействия анализу.
  • Поддельный портал входа, защищённый мошенническим Cloudflare CAPTCHA, который имитирует легитимную проверку и усыпляет бдительность пользователя.
  • Динамическая multi-tenant template system, меняющая брендинг в зависимости от целевой организации, что говорит о многопользовательском характере phishing kit.

Инфраструктура и атрибуция

Собранные в ходе расследования данные свидетельствуют о том, что задействованный phishing kit не является эксклюзивной разработкой Scattered Spider. Обнаруженные совпадения в naming conventions и структуре доменов тесно перекликаются с инфраструктурой, характерной для active ransomware group Pink (CL-CRI-1147). Это подкрепляет гипотезу о том, что набор циркулирует на более широком подпольном рынке: его могут арендовать или совместно использовать разные операторы в экосистеме Com.

Так, функция redirect для уклонения от исследовательских инструментов последовательно встречалась на доменах, связанных с различными actors. Подобное смешение инструментов и тактик стирает привычные границы между группировками и формирует ландшафт financially motivated threats, действующих на принципах коллаборации. Хотя Scattered Spider признана наиболее вероятным виновником – из-за пересечений в практике регистрации доменов, выборе целевых секторов и общей стратегии кампании – attribution требует осторожности.

Выводы и перспективы

Организациям следует помнить, что Scattered Spider известна сложными атаками, в которых компрометация виртуальной инфраструктуры часто становится предшественником развёртывания ransomware. Высокая бдительность и проактивная защита от подобных phishing attempts критически важны. Инцидент наглядно демонстрирует запутанные связи между киберпреступными actors и их готовность сообща эксплуатировать корпоративные уязвимости с помощью вредоносных инструментов, доступных на теневом рынке.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: