Helix: nuevo grupo de vishing emerge en ataques de robo de datos en SharePoint

Un nuevo grupo de extorsión de datos llamado Helix está utilizando tácticas centradas en la identidad, como vishing (phishing por voz), phishing de código de dispositivo y abuso de autenticación multifactor (MFA), para robar datos de entornos de SharePoint. El contacto inicial se realiza mediante vishing, donde los atacantes se hacen pasar por gerentes utilizando nombres reales o suplantación de identificador de llamadas para parecer legítimos.

El objetivo es engañar a la víctima para que participe en esquemas de phishing de código de dispositivo y así obtener acceso a sus cuentas. Una vez dentro, los operadores de Helix registran rápidamente una nueva aplicación de autenticación multifactor para mantener la persistencia, luego enumeran y exploran SharePoint antes de extraer archivos.

Según investigadores de la firma de ciberseguridad ReliaQuest, los datos robados se utilizan típicamente para extorsionar a las organizaciones víctimas, amenazando con publicarlos a menos que se pague un rescate, o se venden a otros ciberdelincuentes. El comportamiento de exfiltración de SharePoint es la huella técnica más distintiva de Helix.

La enumeración y recolección automatizadas fueron idénticas en todos los incidentes y representan la huella más confiable. La enumeración se ejecutó desde 179.43.185[.]230 utilizando el user-agent python-requests/2.28.1. El operador realizó búsquedas en SharePoint con contentclass:STS_Site y comodín (*) para inventariar todo el contenido accesible, y luego descargó en masa desde la misma IP y user-agent.

Vínculos con ShinyHunters y BlackFile

ReliaQuest cree que Helix surgió de los grupos de extorsión de datos ShinyHunters y BlackFile, basándose en las técnicas e infraestructura utilizadas, aunque los investigadores no encontraron una conexión definitiva. En el último mes, Medtronic, Nissan, NAIC, Kodak, Infinite Campus y la Universidad de Nottingham confirmaron violaciones de datos previamente reclamadas por ShinyHunters.

El ahora desaparecido grupo BlackFile se dirigía a organizaciones mediante ataques basados en identidad e ingeniería social antes de cesar operaciones en abril. La investigación de ReliaQuest encontró que un ataque de Helix utilizó una dirección IP de exfiltración en el mismo sistema autónomo (AS 51852) que alojaba una IP confirmada de BlackFile, lo que sugiere recursos compartidos. Además, la aparición de Helix poco después del cierre de BlackFile podría indicar una continuación potencial de la operación extinta. ReliaQuest también menciona a Pink y Redact como posibles sucesores.

En cuanto al vínculo con ShinyHunters, Helix demuestra un manual de ingeniería social muy similar, que incluye vishing, suplantación de empleados, ataque a Microsoft 365 y robo de datos de SharePoint. Una segunda pista es el uso del registrador NICENIC, que también se ha visto en campañas pasadas de ShinyHunters.

Como medida defensiva de mayor impacto contra los ataques de Helix, los investigadores recomiendan deshabilitar la autenticación de código de dispositivo cuando sea posible. Otras recomendaciones incluyen restringir el acceso a SharePoint solo a dispositivos gestionados y bloquear intercambios con dominios recién registrados, que Helix utiliza típicamente en sus ataques.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *