新聞

近兩年不斷透過竊得資料向受害組織進行勒索的駭客組織ShinyHunters(UNC6661),近期傳出疑似衍生出新的團體,引起研究人員的注意。威脅情報公司ReliaQuest於7月10日揭露資料勒索團體Helix,駭客結合語音網釣(vishing)、裝置驗證碼釣魚(device code phishing),以及自動化SharePoint資料竊取手法,對多個企業組織展開攻擊。研究人員研判,Helix極可能是今年4月宣告解散的勒索集團BlackFile(UNC6671)分裂後的團體,其手法與惡名昭彰的勒索集團ShinyHunters也有交集。

Helix的攻擊完全以身分盜用為基礎,他們會先透過電話語音網釣(vishing)接觸受害組織員工,在一起事故中,攻擊者偽冒目標的直屬主管撥打電話。取得信任後,攻擊者會誘導受害者完成裝置代碼驗證流程,藉此繞過條件式存取原則(Conditional Access),在不觸碰密碼的情況下,取得已驗證的工作階段權杖(session token)。

ReliaQuest指出,這些駭客在部分活動裡,採取戰術性分頭進行的模式,Helix先利用第一個被入侵的帳號偵察並下載SharePoint的資料內容,然後數日或數週後再入侵另一個帳號,透過微軟協作平臺Teams與電子郵件,在受害組織內部發送勒索訊息。研究人員認為,這種作法是為了干擾受害組織進行事件回應,由於兩個帳號彼此無直接關聯,資安團隊即使揪出並停用了負責竊取資料的帳號,另一個帳號仍可能持續運作,大幅增加調查與防堵的難度。