Um mês depois de confirmar que seus sistemas foram violados, a gigante de redes Cisco informou que o ataque foi uma tentativa fracassada de ransomware realizada em nome do grupo Lapsus$ .
Os cibercriminosos obtiveram acesso aos sistemas da Cisco com um ataque de engenharia social que começou com um invasor assumindo o controle da conta pessoal do Google de um funcionário, onde as credenciais salvas no navegador da vítima estavam sendo sincronizadas. Então, em uma série de ataques sofisticados de phishing de voz, a gangue convenceu a vítima a aceitar notificações push de autenticação multifator (MFA), dando aos criminosos a capacidade de fazer login na VPN corporativa como se fossem a vítima.
A partir daí, os invasores conseguiram comprometer sistemas Cisco, elevar privilégios, descartar ferramentas de acesso remoto, implantar Cobalt Strike e outros malwares ofensivos e adicionar seus próprios backdoors ao sistema.
“Com base em artefatos obtidos, táticas, técnicas e procedimentos (TTPs) identificados, infraestrutura usada e uma análise completa do backdoor utilizado neste ataque, avaliamos com confiança moderada a alta que esse ataque foi conduzido por um adversário que foi anteriormente identificado como um broker de acesso inicial (IAB) com vínculos com UNC2447 e Lapsus$”, explicou a equipe Cisco Talos em uma atualização de 11 de setembro sobre a violação de agosto. “Embora não tenhamos observado a implantação do ransomware neste ataque, os TTPs usados foram consistentes com a ‘atividade pré-ransomware’, atividade comumente observada que levou à implantação do ransomware nos ambientes das vítimas”.
FONTE: DARK READING