N0va phishing kampanja zloupotrebljava legitimne tokove prijave

Kampanja N0va cilja organizacije u Severnoj Americi i Evropi, uključujući javni sektor, tehnologiju, konsalting i zdravstvo. Napadači koriste mamce koji oponašaju Microsoft Teams, SharePoint, OneDrive, DocuSign, Google Drive, Dropbox, Zoom i Adobe Sign, a posle legitimne prijave mogu preuzeti pristupne i obnovljive tokene za SSO pristup korporativnim resursima.
Ovaj obrazac je važan zato što kompromitovani identitet može otvoriti put ka e-pošti, dokumentima, cloud aplikacijama i drugim sistemima povezanim sa nalogom. Napad zato ne mora početi ni završiti se uočljivim malverom: kredibilitet poznatog brenda i stvarni tok autentifikacije mogu prikriti krađu pristupa.
Od mamca do pristupa poslovnim resursima
N0va ne zavisi isključivo od klasične stranice za krađu lozinke. Lanac napada koji opisuje ANY.RUN počinje mamcem sa identitetom pouzdanog brenda, nastavlja se phishingom putem koda uređaja i legitimnom autentifikacijom, a potom uključuje preuzimanje pristupnih i obnovljivih tokena.
Napadači zatim mogu zloupotrebiti razmenu tokena ili mehanizme registracije uređaja kako bi uspostavili SSO pristup. Posledica zavisi od ovlašćenja korisnika, ali može obuhvatiti finansijsku prevaru, izmenu faktura, izlaganje podataka o klijentima i zaposlenima, pristup intelektualnoj svojini i prekid rada tokom obuzdavanja incidenta.
Zašto su kontekst i ponašanje važni za SOC
Pojedinačni URL ili domen ne mora pokazati celokupan obim kampanje. ANY.RUN navodi karakterističan N0va obrazac URL-a /api/verification/init?session=*&flow=*prompt_profile=, koji analitičarima može pomoći da povežu srodne zahteve i infrastrukturu. Povezivanje URL-ova, domena, IP adresa, fajlova i sandbox sesija daje širi kontekst za procenu prioriteta.
Interaktivni sandbox je u jednom slučaju sa Microsoft mamcem dao prvu zlonamernu ocenu za 24 sekunde i prikazao ceo lanac napada u istoj sesiji. Takva vidljivost obuhvata početni mamac, preusmeravanja, mrežnu aktivnost i naredno ponašanje, što može pomoći analitičarima prvog nivoa da samostalnije razreše deo prijava.
Praktičan odgovor na kompromitovani identitet
Kada se potvrdi aktivnost, indikatore treba uneti u postojeće SIEM, SOAR, EDR i mrežne bezbednosne alate kako bi detekcija prevazišla jedan slučaj. Istovremeno je potrebno proveriti povezane prijave i resurse, opozvati sumnjive sesije i tokene, ograničiti pristup gde je potrebno i utvrditi koje je podatke ili sisteme nalog mogao dosegnuti.
Poslovni zaključak je da N0va treba tretirati kao rizik za identitet, a ne samo kao izolovanu phishing poruku. Brzo povezivanje indikatora, provera toka autentifikacije i dosledno širenje detekcija skraćuju vreme do obuzdavanja pristupa koji bi inače mogao prerasti u širi incident.

