0ktapus: Twilio, phishers da Cloudflare atingiram mais de 130 organizações

0 0
Read Time:4 Minute, 52 Second

O Group-IB descobriu que os ataques de phishing divulgados recentemente aos funcionários da Twilio e Cloudflare faziam parte da campanha de phishing massiva que resultou no comprometimento de 9.931 contas de mais de 130 organizações.

A campanha recebeu o codinome 0ktapus pelos pesquisadores devido à representação de um serviço popular de gerenciamento de identidade e acesso. A grande maioria das vítimas está localizada nos Estados Unidos e usa os serviços de gerenciamento de identidade e acesso da Okta. A equipe de inteligência de ameaças do Group-IB descobriu e analisou a infraestrutura de phishing dos invasores, incluindo domínios de phishing, o kit de phishing e o canal Telegram controlado pelos agentes de ameaças para descartar informações comprometidas.

Todas as organizações vítimas foram notificadas e receberam a lista de contas comprometidas. As descobertas sobre a suposta identidade do agente da ameaça foram compartilhadas com agências internacionais de aplicação da lei.

A grande questão

Em 26 de julho de 2022, a equipe do Group-IB recebeu uma solicitação de seu cliente Threat Intelligence solicitando informações adicionais sobre uma recente tentativa de phishing direcionada a seus funcionários. A investigação revelou que esses ataques de phishing , bem como os incidentes no Twilio e Cloudflare, eram elos em uma cadeia – uma campanha de phishing simples, mas muito eficaz, sem precedentes em escala e alcance que está ativa desde pelo menos março de 2022. Como as divulgações da Signal mostraram , uma vez que os invasores comprometeram uma organização, eles foram rapidamente capazes de dinamizar e lançar ataques subsequentes à cadeia de suprimentos.

“Embora o agente da ameaça tenha tido sorte em seus ataques, é muito mais provável que tenha planejado cuidadosamente sua campanha de phishing para lançar ataques sofisticados à cadeia de suprimentos. Ainda não está claro se os ataques foram planejados de ponta a ponta com antecedência ou se ações oportunistas foram tomadas em cada etapa. Independentemente disso, a campanha 0ktapus foi incrivelmente bem-sucedida, e sua escala total pode não ser conhecida por algum tempo”, disse Roberto Martinez, analista sênior de inteligência de ameaças do Group-IB Europe.

O objetivo principal dos agentes de ameaças era obter credenciais de identidade Okta e códigos de autenticação de dois fatores (2FA) dos usuários das organizações visadas. Esses usuários receberam mensagens de texto contendo links para sites de phishing que imitavam a página de autenticação Okta de sua organização.

alvos de phishers do twilio cloudflare

Ainda não se sabe como os fraudadores prepararam sua lista de alvos e como obtiveram os números de telefone. No entanto, de acordo com os dados comprometidos analisados ​​pelo Group-IB, os agentes da ameaça iniciaram seus ataques visando operadoras móveis e empresas de telecomunicações e poderiam ter coletado os números desses ataques iniciais.

A grande pontuação

Os pesquisadores descobriram 169 domínios de phishing únicos envolvidos na campanha 0ktapus. Os domínios usaram palavras-chave como “SSO“, ”VPN“, “OKTA”, ”MFA“ e ”HELP”. Do ponto de vista da vítima, o site de phishing parece convincente, pois é muito semelhante à página de autenticação legítima que eles estão acostumados a ver.

Ao analisar os sites de phishing, os especialistas descobriram que eles foram criados usando o mesmo kit de phishing que ainda não tinham visto no passado. Um exame mais aprofundado do código do kit de phishing mostrou as linhas dedicadas à configuração do bot do Telegram e o canal usado pelos invasores para descartar dados comprometidos.

Os pesquisadores conseguiram analisar os registros comprometidos obtidos pelos agentes da ameaça desde março de 2022. A equipe descobriu que o agente da ameaça conseguiu roubar 9.931 credenciais de usuário, incluindo 3.129 registros com e-mails e 5.441 registros com códigos MFA . Como dois terços dos dados não continham um e-mail corporativo, mas apenas nomes de usuário e códigos 2FA, os pesquisadores do Group-IB só conseguiram identificar a região de residência das vítimas.

Das 136 organizações vítimas identificadas, 114 empresas estão nos EUA. Essa lista também inclui empresas com sede em outros países, mas com funcionários nos EUA que foram visados. A maioria das empresas na lista das vítimas está fornecendo serviços de TI, desenvolvimento de software e nuvem.

Com base em notícias recentes sobre contas do Signal sequestradas, os cibercriminosos podem tentar obter acesso a conversas e dados privados. Essas informações podem ser revendidas aos concorrentes da vítima ou podem simplesmente ser usadas para resgatar uma vítima.

O Sujeito X

Os recursos do Telegram permitem obter algumas informações sobre o canal usado pelo kit de phishing para coletar dados comprometidos, como seu nome e os usuários que o administram.

Os pesquisadores conseguiram recuperar alguns detalhes sobre o segundo administrador do canal Telegram em questão que atende pelo apelido “X”. Eles conseguiram identificar uma das postagens que “X” fez em 2019 que os levou à sua conta no Twitter. A mesma ferramenta também revelou o nome e sobrenome que o administrador do canal estava usando, antes de adotar o nome “X”. Procurar o identificador do Twitter no Google retorna uma conta do GitHub contendo o mesmo nome de usuário e foto de perfil. Essa conta também sugere que a localização do Sujeito X é nos Estados Unidos.

“Os métodos usados ​​por esse agente de ameaças não são especiais, mas o planejamento e como ele mudou de uma empresa para outra faz com que a campanha valha a pena. 0ktapus mostra como as organizações modernas são vulneráveis ​​a alguns ataques básicos de engenharia social e quão abrangentes os efeitos de tais incidentes podem ser para seus parceiros e clientes. Ao tornar nossas descobertas públicas, esperamos que mais empresas possam tomar medidas preventivas para proteger seus ativos digitais”, disse Rustam Mirkasymov, chefe de pesquisa de ameaças cibernéticas do Group-IB Europe.

FONTE: HELPNET SECURITY

POSTS RELACIONADOS