
Na RSA Conference 2023, o CrowdStrike demonstrou uma técnica eficaz que um grupo de cibercrime usou na natureza para roubar credenciais e contornar o MFA no Microsoft 365.
CrowdStrike observou uma técnica de ataque recente que usou um simples, mas eficaz, bypass MFA, juntamente com a tentativa de roubar dados confidenciais de grandes empresas.
Na sessão anual "Hacking Exposed" do CrowdStrike na RSA Conference 2023, o co-fundador e CEO George Kurtz e o presidente Michael Sentonas apresentaram um estudo de caso de uma técnica de ataque do mundo real que um grupo de cibercrime usou para exfiltrar e resgatar dados confidenciais. Kurtz disse que o adversário usando a técnica é um grupo de cibercrime que, como algumas gangues de dados de ransomware, perdoou os sistemas de criptografia reais.
“O que vimos é que as pessoas melhoraram na detecção/prevenção de ransomware e também no backup de dados, então o que vimos agora é [atores de ameaças dizendo]: ‘Vamos pular a criptografia de todos os seus dados e exfilá-los e extorquir você’”, disse Kurtz.
Sentonas disse que o grupo de ameaças por trás do ataque era pequeno, mas "incrivelmente ativo", e a nova técnica de ataque, que começa com roubo de credenciais e ignora a proteção de autenticação multifator (MFA), tinha apenas algumas semanas de idade.
Kurtz disse que o adversário usou táticas familiares em seu ataque, como registrar domínios semelhantes ao provedor MFA da organização-alvo para criar links de phishing convincentes. Mas o adversário também usou chamadas vishing em que imitavam os trabalhadores do help desk e gastavam até uma hora ao telefone com funcionários-alvo.
O CEO da CrowdStrike, George Kurtz, demonstra como um grupo de ameaças usou uma chamada bem executada para obter credenciais Microsoft 365 e ignorar as proteções MFA.
O adversário também demonstrou um forte conhecimento do ambiente da organização-alvo, passando pelas vítimas através do que parecia ser uma chamada de suporte de TI legítima, mas em vez disso foi um ardil para direcioná-los para um portal de login falso. "Eles fazem muito reconhecimento na empresa. Eles conhecem as pessoas, conhecem os sistemas e são muito, muito persistentes", disse Kurtz. "E eles falam muito bom inglês."
Uma vez que a vítima entra credenciais no portal de login falso, o adversário é capaz de aprovar notificações push MFA para acesso do Azure. Para evitar a detecção, os atacantes instalam ferramentas legítimas de acesso remoto, como o AnyDesk, em vez de malware. Em seguida, eles criam contas no Azure Active Directory, adicionando alguns a grupos privilegiados para manter o acesso persistente. Uma vez que eles se moveram pelo ambiente e exfiltraram dados sensíveis, eles saem da rede e deixam uma nota de resgate.
Mas um ponto-chave na cadeia de ataque envolve um desvio MFA que começa com uma chamada vishing. "Somos grandes fãs do MFA - você deve tê-lo", disse Kurtz, "mas definitivamente há maneiras que MFA pode ser abusado."
Durante a demonstração, Kurtz recebeu um telefonema que era uma réplica da chamada vishing usada no ataque do mundo real.
"Oi, é Mark chamando de operações de segurança", disse a voz. "Desculpe incomodá-lo, mas acreditamos que sua conta foi comprometida e precisamos validar seu nome de usuário e senha. Em poucos segundos, enviaremos uma notificação ao seu telefone. Por favor, clique e siga as instruções na tela. A senha só deve ser inserida no dispositivo móvel registrado na empresa. E lembre-se, se você receber uma chamada telefônica pedindo sua senha imediatamente.
O que os funcionários-alvo não sabiam era que o portal de notificação push e login eram da máquina do adversário. Ele estava executando o Tails, um sistema operacional anti-vigilância baseado em Linux, e o Evilginx2, uma ferramenta de teste de penetração de código aberto que usa um framework man-in-the-middle para coletar credenciais.
A cadeia de ataque usada pelo grupo de cibercrime começa com uma chamada e termina com atacantes exfiltrando dados sensíveis e extorquindo a organização da vítima.
"Não é complexo", disse Sentonas. "Depois de alguém ter perfilado o usuário por tempo suficiente, e estabelecido um relacionamento e conforto estabelecido, eles farão o telefonema, e eles vão conseguir alguém para ir a um site específico."
Uma vez que a vítima insere um nome de usuário, senha e credenciais MFA no portal, o adversário usa Evilginx2 para capturar também o token de sessão.
"O que é realmente bom e realmente assustador sobre isso é que você pode ir online para Microsoft.com", obter uma extensão do navegador de cookies que você pode colocar no Chrome, inserir o token de sessão - isso está disponível gratuitamente, qualquer um aqui pode agarrar isso - e repetir o cookie", disse Sentonas.
A demonstração do CrowdStrike mostrou como, uma vez que o cookie foi reproduzido no navegador Chrome, o atacante teve acesso à conta Microsoft 365 da vítima. Uma vez que o adversário ganhou o controle de uma conta, o atacante baixaria um aplicativo de autenticador Microsoft e configuraria o MFA em um telefone queimador para manter o acesso persistente dentro do ambiente.
A partir daí, os atacantes usaram o AnyDesk para obter acesso remoto às máquinas das vítimas para coletar dados adicionais e determinar quais acessos e privilégios esse funcionário tinha dentro da organização. Uma vez que o grupo adversário tem controle tanto do Microsoft 365 de um usuário quanto do dispositivo físico, é praticamente o fim do jogo, disse Sentonas.
"Vimos algumas das maiores organizações do mundo serem vítimas deste ataque em particular todas as semanas durante o último trimestre ou dois." Michael Sentonas, Presidente da CrowdStrike
Kurtz disse que, como a técnica de ataque se baseia em programas legítimos de acesso remoto e ferramentas de linha de comando, é importante que as organizações coletem o máximo de telemetria possível para reunir "sinais fracos" que parecem inócuos, mas que são indicações de atividade maliciosa.
Sentonas também incentivou as organizações a revisar rotineiramente suas lojas de identidade, como o Active Directory, para ver quais novas contas foram adicionadas e se houve modificações suspeitas. E enquanto a técnica de ataque apresenta um desvio eficaz, ele incentivou o público a adotar o MFA em todas as suas organizações e usar métodos fortes e resistentes a phishing, como o padrão FIDO2.
