חוקרי Arctic Wolf Labs חשפו מתקפת דיוג פעילה ורחבת היקף נגד חשבונות Microsoft 365, אשר פגעה בחודש האחרון במאות ארגונים בארצות הברית, בקנדה ובאירופה — בהם ארגוני בריאות, חינוך, ייצור, ממשל ושירותים מקצועיים. בניגוד לפישינג המוכר, שמטרתו לגנוב סיסמה, כאן חוטפים התוקפים את ה- Session המאומת עצמו והמטרה הסופית אינה השתלטות רועשת, אלא האזנה שקטה וממושכת לתיבות הדואר של אנשי השכר והכספים.
כך עובדת המתקפה
הכול מתחיל במייל פיתוי בנושא "הודעה קולית ממתינה". הקישור מגלגל את הקורבן דרך שרשרת של שש הפניות, שכולן עוברות בשירותים לגיטימיים ומוכרים: קישור הפניה של Google Meet, תשתית הקישורים היוצאים של מערך הפרסום של גוגל, מנגנון מעקב קליקים של Campaign Manager ואחסון ב- Amazon S3. בכל תחנה הכתובת נראית "כשרה" וכך חומקת השרשרת ממנגנוני סינון בעלי מוניטין. בתחנה האחרונה ממתין דף התחזות מסוג Adversary-in-the-Middle (AitM): דף שמתווך בזמן אמת בין הקורבן לדף ההתחברות האמיתי של מיקרוסופט. הקורבן מקליד סיסמה אמיתית ומאשר אימות דו־שלבי אמיתי — והתוקף, שיושב באמצע, חוטף את אסימון ה- Session שנוצר. במילים אחרות: גם MFA לא עוצר את זה. עוד לפני שהדף מוצג, סקריפט אוסף "טביעת אצבע" של הדפדפן (מערכת הפעלה, רזולוציה, שפה, אזור זמן ועוד) כדי לסנן חוקרי אבטחה ואף מתשאל שירות גיאולוקציה — כדי שהתוקפים יוכלו בהמשך להתחבר דרך פרוקסי ביתי מאותה מדינה שבה נמצא הקורבן.
ואז מגיע החלק המדאיג באמת: השקט. התוקפים ממתינים 11 עד 24 שעות ואז מתחילות כניסות אוטומטיות בקצב של אחת לשמונה שעות בקירוב, מכתובות IP ביתיות מתחלפות — אותו מזהה Session, אך בכל פעם ספק וכתובת אחרים, כך שהפעילות נראית כתעבורת גלישה ביתית שגרתית. באמצעות Microsoft Graph API הם ממפים את הארגון, מאתרים את בעלי התפקידים בשכר, בכספים ובמשאבי אנוש ושואבים באופן שיטתי הודעות העוסקות בשכר, חשבוניות, תשלומים, בנקאות והטבות. בחלק מהמקרים הוגדרו גם כללי תיבה אשר מעלימים הודעות נכנסות. הנקודה החשובה מכולן: התוקפים נמנעים במכוון מכל הפעולות המסגירות בדרך כלל השתלטות על חשבון — אין שינוי אמצעי MFA, אין רישום מכשיר חדש, אין החלפת סיסמה ואין הפצת פישינג הלאה מהחשבון הפרוץ. מיקרוסופט עוקבת אחר פעילות חופפת תחת הכינוי Payroll Pirate (Storm-2755).
המשמעות לארגונים
מי שאמון על תיבת הדואר של הנהלת החשבונות יודע בדיוק מתי משולמות משכורות, מי הספקים, איך נראית חשבונית אמיתית ומה נוסח ההתכתבות מול הבנק. זהו חומר הגלם המושלם להונאות סייבר מדויקות — הסטת תשלומים, חשבונית ספק מזויפת שנראית אמיתית לחלוטין, או בקשת העברה "דחופה" בשם גורם מוכר. השקט המכוון של המתקפה אומר שסימני האזהרה שארגונים רגילים לחפש — פשוט לא יופיעו. ההסתמכות על MFA כחומת המגן האחרונה שוב מתגלה כלא מספקת: כשגונבים את הסשן, השער כבר פתוח.
הזווית של 010
מתקפה כזו צריך לעצור בכמה שכבות, וזה בדיוק המקום של שירותי 010: סינון דוא"ל מתקדם שנועד לתפוס את מייל הפיתוי בשער — גם כשהקישור מתחבא מאחורי שרשרת הפניות בשירותים לגיטימיים; מודעות עובדים לסייבר, כי עובד המזהה פיתיון "הודעה קולית" ודף התחברות חשוד הוא קו ההגנה שהמתקפה הזו מנסה לעקוף; שירות SIEM/SOC עם ניטור רציף, המאתר בדיוק את החריגות שהמתקפה הזו כן משאירה — כניסות בקצב קבוע מכתובות מתחלפות, שילובי דפדפן ומערכת הפעלה בלתי סבירים וכללי תיבה חדשים שנוצרו ללא הסבר. במבט רחב יותר, מניעת דלף מידע (DLP) מצמצמת את הנזק גם כשתוקף כבר מצא דרך פנימה. ההנחה שצריך לאמץ: לא "אם ינסו", אלא "מתי".
למקור הידיעה ולקריאה נוספת לחצו כאן