ConsentFix — еще одна вариация атаки ClickFix

Новая вариация ClickFix позволяет злоумышленникам получать доступ к учетным записям Microsoft 365. Разбираемся, как работает эта техника и чем она опасна для организаций.

ConsentFix — еще одна вариация атаки ClickFix

Преступники все чаще полагаются не на сложное вредоносное ПО, а на социальную инженерию, эксплуатирующую привычку пользователей проходить бесконечные цифровые ритуалы — капчи, согласие на куки, аутентификацию и так далее. На этом играют различные варианты техники ClickFix, активно применяемые злоумышленниками в последнее время. Недавно исследователи обнаружили новый вариант этой техники, получивший название ConsentFix. С ее помощью преступники могут добыть несанкционированный доступ к учетным записям Microsoft 365, как это сейчас модно, через OAuth, без необходимости кражи паролей. Для организаций подобные атаки создают риск компрометации корпоративной электронной почты, документов и других облачных ресурсов.

Как устроена техника ConsentFix

В основе всех вариантов ClickFix лежит социальная инженерия. Злоумышленники просят пользователя выполнить некую внешне безобидную инструкцию, что в действительности приводит к компрометации устройства или учетной записи. В случае с ConsentFix инструкция нужна для того, чтобы заставить пользователя выдать согласие на доступ злоумышленника к учетной записи Microsoft 365.

Атака начинается с того, что у пользователя пытаются вызвать ощущение необходимости аутентифицироваться в учетной записи Microsoft, чтобы получить доступ к какому-то ресурсу или документу. Для этого ему присылают письмо, в котором содержится ссылка на сайт, как правило имитирующий какой-либо популярный сервис для обмена файлами. Попытка доступа к конкретному документу приводит к запросу подтверждения пользователя, которое можно получить, совершив следующий порядок действий:

  1. Нажать кнопку «Подтвердить с помощью Microsoft» (Verify with Microsoft).
  2. Войти в рабочую учетную запись (тут злоумышленники предупреждают, что может потребоваться многофакторная аутентификация).
  3. После перенаправления на новую страницу дождаться, пока в адресной строке не появится строка, начинающаяся со слова localauth.
  4. Перетащить значок информации ⓘ из адресной строки браузера в специально отведенное для этого окно.

На практике выполнение этих инструкций приводит к тому, что пользователь перетаскивает на страницу злоумышленников ссылку, содержащую сессионный OAuth-токен. Который, собственно, и предоставляет атакующим доступ к электронной почте и другим сервисам Microsoft 365.

К чему может привести компрометация сессии Microsoft 365

На первый взгляд может показаться, что злоумышленники получают доступ лишь к почтовому ящику. На практике последствия могут быть значительно серьезнее. Конкретные возможности злоумышленника зависят от лицензии Microsoft 365, используемых организацией сервисов и уровня привилегий скомпрометированной учетной записи.

Даже базовые корпоративные подписки Microsoft 365 обычно предоставляют доступ к Outlook, Teams, OneDrive и SharePoint, тогда как более продвинутые тарифы могут включать дополнительные сервисы и инструменты администрирования.

Но и корпоративная почта — это уже немало. Злоумышленник получает не только доступ к архиву писем, которые могут содержать конфиденциальную бизнес-информацию, но и возможность отправлять от лица пользователя фишинговые сообщения или проводить внутренние BEC-атаки.

Помимо этого, злоумышленники с большой вероятностью получат доступ к учетной записи Microsoft Teams, что даст им еще больший объем информации и еще более широкие возможности для разнообразных мошеннических схем. Не менее опасен и доступ к OneDrive и SharePoint: он открывает злоумышленникам возможности кражи корпоративных документов, загрузки вредоносного ПО в облачное хранилище, подмены существующих документов и так далее. Это создает возможности для развития атаки внутри корпоративной инфраструктуры.

Рецепт атаки в открытом доступе

Технология ConsentFix не является секретом. Злоумышленники делятся подробными гайдлайнами по ее реализации на форумах для киберпреступников, предлагая не только готовый к использованию код, но и видеоинструкции, показывающие, как развернуть атаку. Они также активно делятся советами о том, как собирать информацию об организациях и их сотрудниках через LinkedIn и другие открытые источники, чтобы создавать убедительные фишинговые сообщения.

В совокупности все это существенно снижает порог входа для начинающих киберпреступников. По мере распространения подобных гайдлайнов и готовых инструментов можно ожидать, что атаки с использованием ConsentFix будут встречаться все чаще, а значит, организациям стоит уже сейчас учитывать эту технику при построении защиты и обучении сотрудников.

Как обезопасить инфраструктуру организации

Появление новой вариации техники ClickFix показывает, что просто заблокировать какое-то сочетание клавиш или отдельное опасное действие на корпоративных устройствах сотрудников недостаточно. Злоумышленники, очевидно, быстро адаптируются к подобным мерам. Поэтому, чтобы обезопасить организацию от подобных атак, мы рекомендуем:

  • Обязательно используйте надежное защитное решение на уровне почтового шлюза — так меньше вероятности, что злоумышленники смогут заманить ваших сотрудников на страницу, где реализован механизм ConsentFix.
  • Проводите регулярные тренинги по кибербезопасности для сотрудников. Это поможет держать их в курсе самых актуальных техник атак с использованием социальной инженерии. В этом может помочь наша образовательная платформа Kaspersky Automated Security Awareness Platform.
Как защитить свои данные после расставания

Цифровая гигиена после расставания: что проверить и отключить

После расставания с партнером важно позаботиться не только о своем состоянии, но и о цифровой безопасности. Рассказываем, какие доступы и сервисы нужно проверить, чтобы избежать неловких ситуаций, слежки и лишних рисков.

Как защитить свои данные после расставания
Советы

Как отключить слежку в iOS?

У вас есть iPhone, iPad или iPod? Потратьте несколько минут на настройку служб геолокации, чтобы сэкономить заряд батареи и сохранить конфиденциальность перемещений.