Три кластера участвуют в вымогательстве под брендом ShinyHunters

Mandiant сообщила о расширении вымогательской деятельности под брендом ShinyHunters, в которой участвуют UNC6661, UNC6671 и UNC6240. UNC6661 и UNC6671 применяли голосовой фишинг, выдавая себя за сотрудников ИТ-отделов и убеждая жертв обновить настройки многофакторной аутентификации (MFA). Последующие атаки шантажа под брендом ShinyHunters GTIG отнесла к UNC6240.

Фишинг и доступ к облачным сервисам

Жертвам предлагали перейти на сайты, оформленные в стиле их организаций. Эти сайты собирали учётные данные для единого входа (SSO) и коды MFA. Затем злоумышленники регистрировали собственные устройства для MFA и получали постоянный доступ к скомпрометированным учётным записям провайдеров идентификации.

Домены для фишинга часто соответствовали шаблонам companyname-sso.com и companyname-internal.com. UNC6661 чаще использовала регистратора NICENIC, а UNC6671 чаще обращалась к Tucows. Получив доступ, злоумышленники перемещались по облачным SaaS-средам в пределах прав каждой скомпрометированной учётной записи.

Целями становились Salesforce, Slack, Google Workspace, SharePoint, OneDrive, почтовые сервисы и платформы для подписания документов. Злоумышленники искали конфиденциальную и внутреннюю информацию, предложения, а также сведения по запросам Salesforce, VPN и POC. В Salesforce их интересовали и персональные данные. UNC6671 использовала PowerShell для загрузки конфиденциальных данных из SharePoint и OneDrive.

UNC6661 использовала скомпрометированные учётные записи электронной почты для рассылки фишинговых сообщений организациям, связанным с криптовалютами, а затем удаляла отправленные письма. В одном из инцидентов актор UNC6661 авторизовал приложение ToogleBox Recall для Google Workspace, чтобы искать и безвозвратно удалять сообщения Gmail. Затем он удалил письмо Okta о регистрации метода безопасности, вероятно, чтобы скрыть регистрацию нового устройства MFA.

Сетевая активность была связана с коммерческими VPN-сервисами и резидентными прокси-сервисами, в том числе Mullvad, Oxylabs, NetNut, 9Proxy, Infatica и nsocks.

Шантаж под брендом ShinyHunters

GTIG связала последующие атаки шантажа под брендом ShinyHunters с UNC6240. Основаниями для атрибуции стали общие аккаунты Tox, форматы писем с требованиями выкупа и использование LimeWire для размещения образцов украденных данных.

Шантажисты требовали оплату в биткоинах и устанавливали срок в 72 часа. Они преследовали сотрудников с помощью SMS-сообщений; также задокументированы DDoS-атаки на сайты жертв.

UNC6671 использовала другой идентификатор Tox и прибегала к агрессивному преследованию. Это указывает на операционное разделение UNC6671 и UNC6661, а также UNC6240, несмотря на совпадения в методах проникновения.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных