Health-ISAC 警告称 ShinyHunters 针对医疗行业的数据窃取攻击呈上升趋势

Health-ISAC,一个面向医疗行业的网络安全信息共享组织,正在警告医疗和医疗技术组织,观察到 ShinyHunters 的成功攻击有所增加。
ShinyHunters 是一个勒索团伙,主要通过供应链和身份攻击来入侵云 SaaS 和存储平台,实施数据窃取攻击。
在过去两年中,该威胁行为者因对第三方集成合作伙伴实施大量供应链攻击而臭名昭著。这些入侵使他们能够获取用于与 Salesforce 和 Snowflake 等 SaaS 提供商集成的 OAuth 令牌。
该威胁行为者以身份攻击闻名,他们通过社会工程(包括语音钓鱼和网络钓鱼)针对员工,以入侵企业单点登录账户。一旦获得账户访问权限,他们就会登录组织的 Okta、Microsoft Entra 或 Google SSO 仪表板,该仪表板充当集中式中心,列出用户有权访问的所有 SaaS 应用。
这些应用包括 Salesforce(ShinyHunters 的主要目标)、Microsoft 365、SharePoint、DocuSign、Slack、Atlassian、Dropbox、Google Drive 以及许多其他内部和第三方平台。
对于专注于数据窃取和勒索的威胁行为者来说,SSO 仪表板成为通往公司云数据的跳板,使他们能够通过单个被入侵的账户访问多个服务。
强化服务台和 SSO 安全
根据 7 月 24 日的一份公告,ShinyHunters 的攻击遵循一条链条,始于语音钓鱼(vishing)以操纵员工或服务台人员重置密码、更改多因素认证方法或注册新设备。
BleepingComputer 此前曾报道,ShinyHunters 正在使用为基于语音的社会工程(vishing)攻击而构建的自定义钓鱼工具包。
这些钓鱼工具包旨在通过语音电话与目标员工进行实时互动,使攻击者能够在通话过程中实时更改内容并显示身份验证对话框。
一旦账户被入侵,攻击者就会利用它访问已连接的 SaaS 平台,并迅速窃取可用于勒索的数据。
“SSO 是控制平面,而 ShinyHunters 的杠杆作用是通过云规模的数据窃取实现的,”Health-ISAC 警告道。
该公告未指明受影响的医疗机构,未披露已观察到的事件数量,也未提供报告所称上升趋势的时间范围。
然而,BleepingComputer 了解到近期针对医疗和医疗科技公司的 ShinyHunters 攻击,包括 Medtronic、DentaQuest、iRhythm 和 OneMedical。
Health-ISAC 表示,在近期的事件报告中,ShinyHunters 声称成功对多名员工实施了 vishing 攻击,入侵了一个 Microsoft Entra SSO 账户,并从 Microsoft 365、SharePoint 和其他企业平台窃取了数据。
然而,该组织提醒称,并非每一起数据窃取声明都得到了验证,防御者应关注的是使用被入侵的 SSO 身份来访问和窃取已连接云服务数据这一攻击模式。
Health-ISAC 表示,最重要的防御步骤是打破从初始 vishing 电话到 SSO 账户被接管之间的攻击链。
建议组织对密码重置、MFA 重置和设备重新注册请求要求带外身份验证。
这可以包括使用先前验证过的电话号码回拨用户,并要求特权账户获得经理批准。
该公告还建议服务台人员遵循”同次通话不处理”政策,即在同一次来电期间不进行重置。相反,重置请求应需要先提交支持工单并进行验证回拨,然后才能进行任何更改。
当高管、IT 管理员、安全人员、财务员工和其他高风险用户请求更改时,应要求进行额外验证。
医疗机构还应为管理员、服务台人员、高管和其他高风险群体部署抗钓鱼的 MFA,例如 FIDO2 或 WebAuthn 安全密钥。
应禁用或严格限制短信和语音身份验证。同时,注册新的 MFA 因素应要求额外的控制措施,例如受管设备或条件访问策略。
Health-ISAC 还建议将 SSO 系统视为”Tier 0″,即组织中最关键的资产。
这包括在访问敏感云服务时要求 MFA 和合规设备、阻止旧版身份验证、检测存在不可能地理位置变化的会话,以及将管理门户限制在受管设备上。
检测云数据窃取
Health-ISAC 建议集中管理身份和 SaaS 审计日志,并监控账户被接管和大规模数据访问的迹象,包括新的 MFA 注册、新注册的设备、可疑的 OAuth 授权、异常的 API 活动以及批量文件下载。
组织还应限制 API 令牌和第三方集成,要求对敏感数据访问进行审批,并确保事件响应团队能够快速撤销活跃会话、重置凭据并关闭恶意 OAuth 应用。
在未来 30 到 60 天内,敦促医疗机构优先为高风险用户部署抗钓鱼 MFA、加强服务台重置流程、强制执行条件访问策略,并测试其控制被入侵云账户的能力。


消息来源:bleepingcomputer.com

本文由 HackerNews.cc 翻译整理,封面来源于网络;

© 版权声明
THE END
你的支持是我们在网空安全路上的驱动力!
点赞9 分享