Утечка данных Взлом Health-ISAC предупреждает о росте числа атак ShinyHunters, направленных на кражу данных в сфере здравоохранения.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108


Организация Health-ISAC, занимающаяся обменом информацией в области кибербезопасности для сектора здравоохранения, предупреждает организации, работающие в сфере здравоохранения и медицинских технологий, о наблюдаемом росте числа успешных атак со стороны ShinyHunters.


ShinyHunters — это группа вымогателей, которая в основном занимается атаками на цепочки поставок и идентификационные данные с целью взлома облачных SaaS-платформ и хранилищ данных для кражи информации.


За последние два года злоумышленники приобрели печальную известность благодаря многочисленным Для просмотра ссылки Войди или Зарегистрируйся Эти взломы предоставляют им доступ к токенам OAuth, используемым для интеграции с поставщиками SaaS, такими как Salesforce и Для просмотра ссылки Войди или Зарегистрируйся .

Злоумышленники известны своими атаками на личные данные, в ходе которых они, используя методы социальной инженерии, включая фишинг и вишинг, нацелены на сотрудников с целью Для просмотра ссылки Войди или Зарегистрируйся . Получив доступ к учетной записи, они входят в панель управления SSO организации Okta, Microsoft Entra или Google, которая выступает в качестве централизованного узла, отображающего все приложения SaaS, к которым пользователь имеет доступ.




Пример: Панель мониторинга единого входа Microsoft.

В число этих приложений входят Salesforce, являющаяся Для просмотра ссылки Войди или Зарегистрируйся , Microsoft 365, SharePoint, DocuSign, Slack, Atlassian, Dropbox, Google Drive и многие другие внутренние и сторонние платформы.


Для злоумышленников, ориентированных на кражу данных и вымогательство, панель управления SSO становится трамплином для доступа к облачным данным компании, позволяя им получать доступ к множеству сервисов из одной скомпрометированной учетной записи.


Усиление безопасности службы поддержки и системы единого входа.​


Согласно Для просмотра ссылки Войди или Зарегистрируйся , атаки ShinyHunters начинаются с голосового фишинга (вишинга), цель которого — заставить сотрудников или персонал службы поддержки сбросить пароли, изменить методы многофакторной аутентификации или зарегистрировать новые устройства.


Ранее BleepingComputer сообщал, что Для просмотра ссылки Войди или Зарегистрируйся разработанные для атак с использованием социальной инженерии на основе голосовых сообщений (вишинг).


Эти фишинговые наборы предназначены для взаимодействия с целевыми сотрудниками в режиме реального времени посредством голосовых звонков, позволяя злоумышленникам изменять контент и отображать диалоги аутентификации в режиме реального времени по мере развития разговора.



После взлома учетной записи злоумышленники используют ее для доступа к подключенным SaaS-платформам, где быстро похищают данные, которые могут быть использованы для вымогательства.


«Система единого входа (SSO) — это плоскость управления, а рычаги влияния ShinyHunters создаются за счет кражи данных в облачном масштабе», — предупредила организация Health-ISAC.


В предупреждении не указываются затронутые медицинские организации, не сообщается о количестве зафиксированных инцидентов и не приводятся временные рамки для зарегистрированного увеличения числа случаев.


Однако BleepingComputer известно о недавних атаках ShinyHunters на компании, работающие в сфере здравоохранения и медицинских технологий, включая Для просмотра ссылки Войди или Зарегистрируйся , Для просмотра ссылки Войди или Зарегистрируйся , Для просмотра ссылки Войди или Зарегистрируйся и OneMedical.


Health-ISAC сообщила, что в недавних сообщениях об инцидентах компания ShinyHunters заявила об успешном удалении данных нескольких сотрудников, взломе учетной записи Microsoft Entra SSO и краже данных из Microsoft 365, SharePoint и других корпоративных платформ.


Однако организация предупредила, что не каждое заявление о краже данных подтверждено, и защитникам следует сосредоточиться на схеме атаки, заключающейся в использовании скомпрометированных учетных записей SSO для доступа и извлечения данных из подключенных облачных сервисов.


По данным Health-ISAC, наиболее важным шагом в защите является разрыв цепочки атак между первоначальным фишинговым звонком и захватом учетной записи SSO.


Организациям рекомендуется требовать внеполосную идентификацию при сбросе паролей, сбросе многофакторной аутентификации и запросах на повторную регистрацию устройств.


Это может включать в себя перезвон пользователям по ранее подтвержденному номеру телефона и запрос одобрения менеджера для привилегированных учетных записей.


В рекомендациях также предлагается, чтобы сотрудники службы поддержки придерживались политики «запрета на один и тот же звонок», которая предотвращает сброс настроек во время одного и того же входящего звонка. Вместо этого, запросы на сброс должны требовать создания заявки в службу поддержки и подтверждения обратного звонка до внесения каких-либо изменений.


При запросе изменений от руководителей, ИТ-администраторов, сотрудников службы безопасности, финансовых служащих и других пользователей с высоким риском требуется дополнительная проверка.


Медицинским организациям также следует внедрить защищенные от фишинга многофакторные аутентификации, такие как ключи безопасности FIDO2 или WebAuthn, для администраторов, сотрудников службы поддержки, руководителей и других групп высокого риска.


Аутентификация по SMS и голосу должна быть отключена или строго ограничена. В то же время регистрация новых факторов многофакторной аутентификации должна требовать дополнительных мер контроля, таких как управляемое устройство или политика условного доступа.


Health-ISAC также рекомендует рассматривать системы единого входа (SSO) как «уровень 0», представляющий собой наиболее важные активы в организации.


Это включает в себя требование многофакторной аутентификации и использования соответствующих устройств при доступе к конфиденциальным облачным сервисам, блокировку устаревших методов аутентификации, обнаружение сессий с маловероятными географическими изменениями и ограничение доступа к административным порталам только для управляемых устройств.


Выявление кражи данных в облаке​


Health-ISAC рекомендует централизовать журналы аудита идентификационных данных и SaaS, а также отслеживать признаки захвата учетных записей и масштабного доступа к данным, включая новые регистрации многофакторной аутентификации, новые зарегистрированные устройства, подозрительные разрешения OAuth, необычную активность API и массовую загрузку файлов.


Организациям также следует ограничивать использование API-токенов и интеграций со сторонними сервисами, требовать подтверждения доступа к конфиденциальным данным и обеспечивать группам реагирования на инциденты возможность быстро отзывать активные сессии, сбрасывать учетные данные и отключать вредоносные приложения OAuth.


В течение следующих 30-60 дней медицинским организациям настоятельно рекомендуется уделять приоритетное внимание многофакторной аутентификации, устойчивой к фишингу, для пользователей с высоким риском, усилить процедуры сброса учетных записей в службе поддержки, внедрить политики условного доступа и проверить свою способность сдерживать скомпрометированные облачные учетные записи.

Для просмотра ссылки Войди или Зарегистрируйся