Три кластера участвуют в вымогательстве под брендом ShinyHunters
Mandiant сообщила о расширении вымогательской деятельности под брендом ShinyHunters, в которой участвуют UNC6661, UNC6671 и UNC6240. UNC6661 и UNC6671 применяли голосовой фишинг, выдавая себя за сотрудников ИТ-отделов и убеждая жертв обновить настройки многофакторной аутентификации (MFA). Последующие атаки шантажа под брендом ShinyHunters GTIG отнесла к UNC6240.
Фишинг и доступ к облачным сервисам
Жертвам предлагали перейти на сайты, оформленные в стиле их организаций. Эти сайты собирали учётные данные для единого входа (SSO) и коды MFA. Затем злоумышленники регистрировали собственные устройства для MFA и получали постоянный доступ к скомпрометированным учётным записям провайдеров идентификации.
Домены для фишинга часто соответствовали шаблонам companyname-sso.com и companyname-internal.com. UNC6661 чаще использовала регистратора NICENIC, а UNC6671 чаще обращалась к Tucows. Получив доступ, злоумышленники перемещались по облачным SaaS-средам в пределах прав каждой скомпрометированной учётной записи.
Целями становились Salesforce, Slack, Google Workspace, SharePoint, OneDrive, почтовые сервисы и платформы для подписания документов. Злоумышленники искали конфиденциальную и внутреннюю информацию, предложения, а также сведения по запросам Salesforce, VPN и POC. В Salesforce их интересовали и персональные данные. UNC6671 использовала PowerShell для загрузки конфиденциальных данных из SharePoint и OneDrive.
UNC6661 использовала скомпрометированные учётные записи электронной почты для рассылки фишинговых сообщений организациям, связанным с криптовалютами, а затем удаляла отправленные письма. В одном из инцидентов актор UNC6661 авторизовал приложение ToogleBox Recall для Google Workspace, чтобы искать и безвозвратно удалять сообщения Gmail. Затем он удалил письмо Okta о регистрации метода безопасности, вероятно, чтобы скрыть регистрацию нового устройства MFA.
Сетевая активность была связана с коммерческими VPN-сервисами и резидентными прокси-сервисами, в том числе Mullvad, Oxylabs, NetNut, 9Proxy, Infatica и nsocks.
Шантаж под брендом ShinyHunters
GTIG связала последующие атаки шантажа под брендом ShinyHunters с UNC6240. Основаниями для атрибуции стали общие аккаунты Tox, форматы писем с требованиями выкупа и использование LimeWire для размещения образцов украденных данных.
Шантажисты требовали оплату в биткоинах и устанавливали срок в 72 часа. Они преследовали сотрудников с помощью SMS-сообщений; также задокументированы DDoS-атаки на сайты жертв.
UNC6671 использовала другой идентификатор Tox и прибегала к агрессивному преследованию. Это указывает на операционное разделение UNC6671 и UNC6661, а также UNC6240, несмотря на совпадения в методах проникновения.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



