New Helix vishing group emerges in SharePoint data theft attacks

「Helix」と呼ばれる新たなデータ恐喝グループは、ボイスフィッシング(ヴィッシング)、デバイスコードフィッシング、多要素認証(MFA)の悪用など、身元情報を狙った手口を用いて、SharePoint環境からデータを盗み出しています。

最初の接触はバイシングを通じて行われます。場合によっては、脅威アクターが上司になりすまして従業員に電話をかけ、上司の名前を使用したり発信者番号を偽装したりして、正当な連絡であるかのように装うこともあります。

その目的は、標的をデバイスコードフィッシングの手口に誘導し、アカウントへのアクセス権を取得することにあります。

image

侵入に成功すると、Helixのオペレーターは、持続性を確保するために速やかに新しい多要素認証アプリを登録し、SharePoint内を閲覧・列挙した上で、ファイルを外部へ持ち出します。

サイバーセキュリティ企業ReliaQuestの研究者によると、盗まれたデータは通常、身代金が支払われない限り公開すると脅して被害組織から金をゆすり取るために使用されるか、あるいは他のサイバー犯罪者に販売される。

SharePointからのデータ持ち出し行動は、Helixの最も明確な技術的指紋である。

「自動化された列挙と収集は、すべてのインシデントで同一であり、最も信頼性の高い特徴を示しています。列挙は、ユーザーエージェント『python-requests/2.28.1』を使用し、IPアドレス179.43.185[.]230から実行されました」と研究者らは指摘しています

「オペレーターは、アクセス可能なすべてのコンテンツを把握するために、contentclass:STS_Siteおよびワイルドカード(*)を用いたSharePoint検索を実行し、その後、同じIPアドレスとユーザーエージェントから一括ダウンロードを行った。」

ShinyHuntersおよびBlackFileとの関連

ReliaQuestは、使用された手法やインフラストラクチャに基づき、HelixがShinyHuntersおよびBlackFileというデータ恐喝グループから派生したものと見ているが、研究者らは決定的な関連性は確認できなかった。

過去1か月間、メドトロニック日産NAICコダックInfinite Campusノッティンガム大学が、ShinyHuntersが以前に主張していたデータ侵害を確認した。

現在は活動を停止しているデータ恐喝グループ「BlackFile」は、4月に活動を停止するまで、IDを悪用した攻撃やソーシャルエンジニアリングを用いて組織を標的にしていた。

ReliaQuestの調査によると、あるHelixによる攻撃では、BlackFileのIPアドレスが確認されていたのと同じ自律システム(AS 51852)内の情報流出用IPアドレスが使用されており、リソースが共有されていた可能性が示唆されている。

さらに、BlackFileの活動停止直後にHelixが登場したことは、消滅した組織の活動が継続している可能性を示唆している。ReliaQuestは、PinkやRedactも後継組織の候補として挙げている。

ShinyHuntersとの関連性について言えば、Helixは、ボイスフィッシング、従業員へのなりすまし、Microsoft 365を標的とした攻撃、SharePointデータの窃取など、非常に類似したソーシャルエンジニアリングの手口を示している。

2つ目の手がかりは、NICENICレジストラの使用であり、これは過去のShinyHuntersのキャンペーンでも確認されている。

Helixの攻撃に対する最も効果的な防御策として、研究者らは、可能な限りデバイスのコード認証を無効にすることを推奨している。

その他の推奨事項としては、SharePointへのアクセスを管理対象デバイスに限定することや、Helixが攻撃で典型的に使用する新規登録ドメインとの通信をブロックすることが挙げられます。