- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108

Организация Health-ISAC, занимающаяся обменом информацией в области кибербезопасности для сектора здравоохранения, предупреждает организации, работающие в сфере здравоохранения и медицинских технологий, о наблюдаемом росте числа успешных атак со стороны ShinyHunters.
ShinyHunters — это группа вымогателей, которая в основном занимается атаками на цепочки поставок и идентификационные данные с целью взлома облачных SaaS-платформ и хранилищ данных для кражи информации.
За последние два года злоумышленники приобрели печальную известность благодаря многочисленным Для просмотра ссылки Войди
Злоумышленники известны своими атаками на личные данные, в ходе которых они, используя методы социальной инженерии, включая фишинг и вишинг, нацелены на сотрудников с целью Для просмотра ссылки Войди

Пример: Панель мониторинга единого входа Microsoft.
В число этих приложений входят Salesforce, являющаяся Для просмотра ссылки Войди
Для злоумышленников, ориентированных на кражу данных и вымогательство, панель управления SSO становится трамплином для доступа к облачным данным компании, позволяя им получать доступ к множеству сервисов из одной скомпрометированной учетной записи.
Усиление безопасности службы поддержки и системы единого входа.
Согласно Для просмотра ссылки Войди
Ранее BleepingComputer сообщал, что Для просмотра ссылки Войди
Эти фишинговые наборы предназначены для взаимодействия с целевыми сотрудниками в режиме реального времени посредством голосовых звонков, позволяя злоумышленникам изменять контент и отображать диалоги аутентификации в режиме реального времени по мере развития разговора.

После взлома учетной записи злоумышленники используют ее для доступа к подключенным SaaS-платформам, где быстро похищают данные, которые могут быть использованы для вымогательства.
«Система единого входа (SSO) — это плоскость управления, а рычаги влияния ShinyHunters создаются за счет кражи данных в облачном масштабе», — предупредила организация Health-ISAC.
В предупреждении не указываются затронутые медицинские организации, не сообщается о количестве зафиксированных инцидентов и не приводятся временные рамки для зарегистрированного увеличения числа случаев.
Однако BleepingComputer известно о недавних атаках ShinyHunters на компании, работающие в сфере здравоохранения и медицинских технологий, включая Для просмотра ссылки Войди
Health-ISAC сообщила, что в недавних сообщениях об инцидентах компания ShinyHunters заявила об успешном удалении данных нескольких сотрудников, взломе учетной записи Microsoft Entra SSO и краже данных из Microsoft 365, SharePoint и других корпоративных платформ.
Однако организация предупредила, что не каждое заявление о краже данных подтверждено, и защитникам следует сосредоточиться на схеме атаки, заключающейся в использовании скомпрометированных учетных записей SSO для доступа и извлечения данных из подключенных облачных сервисов.
По данным Health-ISAC, наиболее важным шагом в защите является разрыв цепочки атак между первоначальным фишинговым звонком и захватом учетной записи SSO.
Организациям рекомендуется требовать внеполосную идентификацию при сбросе паролей, сбросе многофакторной аутентификации и запросах на повторную регистрацию устройств.
Это может включать в себя перезвон пользователям по ранее подтвержденному номеру телефона и запрос одобрения менеджера для привилегированных учетных записей.
В рекомендациях также предлагается, чтобы сотрудники службы поддержки придерживались политики «запрета на один и тот же звонок», которая предотвращает сброс настроек во время одного и того же входящего звонка. Вместо этого, запросы на сброс должны требовать создания заявки в службу поддержки и подтверждения обратного звонка до внесения каких-либо изменений.
При запросе изменений от руководителей, ИТ-администраторов, сотрудников службы безопасности, финансовых служащих и других пользователей с высоким риском требуется дополнительная проверка.
Медицинским организациям также следует внедрить защищенные от фишинга многофакторные аутентификации, такие как ключи безопасности FIDO2 или WebAuthn, для администраторов, сотрудников службы поддержки, руководителей и других групп высокого риска.
Аутентификация по SMS и голосу должна быть отключена или строго ограничена. В то же время регистрация новых факторов многофакторной аутентификации должна требовать дополнительных мер контроля, таких как управляемое устройство или политика условного доступа.
Health-ISAC также рекомендует рассматривать системы единого входа (SSO) как «уровень 0», представляющий собой наиболее важные активы в организации.
Это включает в себя требование многофакторной аутентификации и использования соответствующих устройств при доступе к конфиденциальным облачным сервисам, блокировку устаревших методов аутентификации, обнаружение сессий с маловероятными географическими изменениями и ограничение доступа к административным порталам только для управляемых устройств.
Выявление кражи данных в облаке
Health-ISAC рекомендует централизовать журналы аудита идентификационных данных и SaaS, а также отслеживать признаки захвата учетных записей и масштабного доступа к данным, включая новые регистрации многофакторной аутентификации, новые зарегистрированные устройства, подозрительные разрешения OAuth, необычную активность API и массовую загрузку файлов.
Организациям также следует ограничивать использование API-токенов и интеграций со сторонними сервисами, требовать подтверждения доступа к конфиденциальным данным и обеспечивать группам реагирования на инциденты возможность быстро отзывать активные сессии, сбрасывать учетные данные и отключать вредоносные приложения OAuth.
В течение следующих 30-60 дней медицинским организациям настоятельно рекомендуется уделять приоритетное внимание многофакторной аутентификации, устойчивой к фишингу, для пользователей с высоким риском, усилить процедуры сброса учетных записей в службе поддержки, внедрить политики условного доступа и проверить свою способность сдерживать скомпрометированные облачные учетные записи.
Для просмотра ссылки Войди