
En la Conferencia RSA 2023, CrowdStrike demostró una técnica efectiva que un grupo de ciberdelincuencia utilizó en la naturaleza para robar credenciales y evitar MFA en Microsoft 365.
CrowdStrike observó una técnica de ataque reciente que utilizó un simple pero eficaz bypass MFA junto con vishing para robar datos sensibles de las grandes empresas.
En la sesión anual "Hacking Exposed" de CrowdStrike en la RSA Conference 2023, el cofundador y CEO George Kurtz y el presidente Michael Sentonas presentaron un estudio de caso de una técnica de ataque en el mundo real que un grupo de ciberdelincuencia usó para exfiltrar y rescatar datos sensibles. Kurtz dijo que el adversario que utiliza la técnica es un grupo de ciberdelincuencia que, como algunas pandillas de ransomware, ha olvidado el cifrado real de sistemas y en su lugar roba datos sensibles y extorsiona a las víctimas. El grupo se ha dirigido a las organizaciones de las industrias de telecomunicaciones y subcontratación de procesos comerciales.
"Lo que hemos visto es que la gente ha mejorado en la detección/prevención de ransomware y también en la copia de seguridad de los datos, así que lo que hemos visto ahora es [amenaza a los actores diciendo]: 'Saltemos de encriptar todos tus datos y explíquenos los datos y extorsionarte'", dijo Kurtz.
Sentonas dijo que el grupo de amenaza detrás del ataque era pequeño pero "increíblemente activo", y la nueva técnica de ataque, que comienza con el robo de credenciales y la protección de la autenticación multifactorial (MFA), tenía sólo unas semanas de antigüedad.
Kurtz dijo que el adversario usó tácticas familiares en su ataque, como registrar dominios similares al proveedor MFA de la organización objetivo para crear vínculos de phishing convincentes. Pero el adversario también usó llamadas de vishing en las que imitaban a los trabajadores de la mesa de ayuda y pasaron hasta una hora en el teléfono con los empleados seleccionados.
El CEO de CrowdStrike, George Kurtz, demuestra cómo un grupo de amenazas utilizó una llamada de vishing bien ejecutada para obtener credenciales Microsoft 365 y evitar las protecciones MFA.
El adversario también demostró un fuerte conocimiento del entorno de la organización objetivo, caminando a las víctimas a través de lo que parecía una llamada legítima de soporte de TI, pero en su lugar fue una artimaña para dirigirlas a un portal de acceso falso. "Hacen mucho reconocimiento a la compañía. Conocen a la gente, conocen los sistemas y son muy, muy persistentes", dijo Kurtz. "Y hablan muy bien el inglés."
Una vez que la víctima introduce credenciales en el portal de acceso falso, el adversario es capaz de aprobar notificaciones de acceso a Azure MFA. Para evitar la detección, los atacantes instalan herramientas legítimas de acceso remoto, como AnyDesk, en lugar de malware. Luego crean cuentas en Azure Active Directory, añadiendo algunas a grupos privilegiados para mantener el acceso persistente. Una vez que se han movido a través del entorno y exfiltrado datos sensibles, salen de la red y dejan una nota de rescate.
Pero un punto clave en la cadena de ataque implica un bypass MFA que comienza con una llamada vishing. "Somos grandes fans de MFA, deberías tenerlo", dijo Kurtz, "pero definitivamente hay formas en que MFA puede ser abusado".
Durante la manifestación, Kurtz recibió una llamada telefónica que era una réplica de la llamada vishing utilizada en el ataque del mundo real.
"Hola, soy Mark llamando desde operaciones de seguridad", dijo la voz. "Siento molestarle, pero creemos que su cuenta ha sido comprometida y necesitamos validar su nombre de usuario y contraseña. En unos segundos, enviaremos una notificación a su teléfono. Por favor, haga clic en él y siga las indicaciones en pantalla. La contraseña solo debe introducirse en el dispositivo móvil registrado en la empresa. Y recuerde, si alguna vez recibe una llamada telefónica pidiendo su contraseña, por favor cuelgue inmediatamente y llame al número de soporte de la compañía".
Lo que los empleados no sabían era que la notificación de push y el portal de acceso eran de la máquina del adversario. Estaba ejecutando Tails, un sistema operativo antivigilancia basado en Linux, y Evilginx2, una herramienta de prueba de penetración de código abierto que utiliza un marco de hombre en medio para recoger credenciales.
La cadena de ataque utilizada por el grupo de ciberdelincuencia comienza con una llamada de vishing y termina con atacantes que exfiltran datos sensibles y extorsionan a la organización víctima.
"No es complejo," dijo Sentonas. "Después de que alguien haya perfilado al usuario lo suficiente, y establecido una relación y establecido la comodidad, harán la llamada telefónica, y conseguirán que alguien vaya a un sitio web en particular."
Una vez que una víctima introduce un nombre de usuario, contraseña y credenciales MFA en el portal, el adversario utiliza Evilginx2 para capturar también el token de sesión.
"Lo que es realmente bueno y realmente aterrador acerca de esto es que puedes ir en línea a Microsoft.com, obtener una extensión del navegador de cookies que se puede poner en Chrome , insertar el token de sesión - esto está disponible libremente , cualquiera aquí puede agarrarse de esta - y volver a reproducir la cookie , "Sentas dijo .
La demostración de CrowdStrike mostró cómo una vez que la cookie fue reproducida en el navegador Chrome, el atacante tuvo acceso a la cuenta Microsoft 365 de la víctima. Una vez que el adversario obtuvo el control de una cuenta, el atacante descargaría una aplicación de autenticación Microsoft y configuraría MFA en un teléfono desechable para mantener un acceso persistente dentro del entorno.
A partir de ahí, los atacantes utilizaron AnyDesk para obtener acceso remoto a las máquinas de las víctimas para recopilar datos adicionales y determinar qué acceso y privilegios tenía ese empleado dentro de la organización. Una vez que el grupo adversario tiene el control tanto de Microsoft 365 de un usuario como de su dispositivo físico, se acabó el juego, dijo Sentonas.
"Hemos visto a algunas de las organizaciones más grandes del mundo ser víctimas de este ataque en particular cada semana durante el último trimestre o dos". Michael Sentonas, presidente, CrowdStrike
Kurtz dijo que debido a que la técnica de ataque se basa en programas legítimos de acceso remoto y herramientas de línea de comandos, es importante que las organizaciones recopilen tanta telemetría como puedan para reunir "señales débiles" que parecen inocuas pero que en su lugar son indicaciones de actividad maliciosa.
Sentonas también alentó a las organizaciones a revisar sistemáticamente sus tiendas de identidad, como Active Directory, para ver qué nuevas cuentas se han añadido y si ha habido alguna modificación sospechosa. Y aunque la técnica de ataque cuenta con un bypass efectivo, alentó al público a adoptar MFA en todas sus organizaciones y a utilizar métodos fuertes, resistentes al phishing, como el estándar FIDO2.
