Prevzatie firemného e-mailu a podvodná faktúra

Phishing získal heslo do e-mailu bez druhého faktora. Útočník sa vložil do korešpondencie a chcel presmerovať platbu. Detekcia z auditu, MFA a overenie účtu.

Firma
Obchodná a servisná firma, 15 zamestnancov
Tím
Externá IT podpora, žiadny bezpečnostný tím
Prostredie
Microsoft 365, e-mail bez druhého faktora, prístup aj z telefónov
Proces
Faktúry chodia e-mailom, účtovníčka platí prevodom

01Východiskový stav

Firma používa e-mail v Microsofte 365. Prihlásenie chráni iba meno a heslo, druhý faktor zapnutý nie je. Faktúry od dodávateľov chodia e-mailom a účtovníčka ich uhrádza bankovým prevodom.

Microsoft 365 zaznamenáva prihlásenia a zmeny nastavení do jednotného auditného logu. Ten je predvolene zapnutý, ale bez nastavených upozornení si zmeny nikto nevšimne, kým sa niečo nestane.

  1. Phishingová stránka
  2. Ukradnuté heslo (bez druhého faktora)
  3. Schránka v Microsofte 365
  4. Skryté pravidlo + podvodná faktúra účtovníčke

02Problém

Dodávateľ sa telefonicky spýtal, prečo firma neuhradila faktúru. Účtovníčka pritom deň predtým dostala e-mail z tej istej korešpondencie, ktorý žiadal úhradu na nové číslo účtu. E-mail vyzeral ako pokračovanie rozhovoru s dodávateľom.

Ukázalo sa, že schránku jedného zamestnanca ovládol útočník. Predtým poslal zamestnancovi phishingový e-mail s odkazom na falošné prihlásenie do Microsoftu 365, kam zamestnanec zadal heslo. Bez druhého faktora stačilo heslo na plný prístup k schránke.

Útočník si prečítal korešpondenciu s dodávateľom, vložil sa do nej a napísal účtovníčke zmenu čísla účtu. Zároveň si v schránke vytvoril skryté pravidlo, ktoré odpovede od dodávateľa a účtovníčky presúvalo mimo dohľadu, aby sa výmena neprezradila. Ide o klasické prevzatie e-mailu (business email compromise).

Predpoklad útoku: útočník potrebuje iba heslo obete, ktoré získa phishingom, a schránku bez druhého faktora. Nič iné.

03Technická príčina

Prvá príčina je prihlásenie iba na heslo. Bez druhého faktora sa z jedného hesla zachyteného phishingom stáva plný prístup k schránke.

Druhá príčina je, že schránka dovolila vytvoriť pravidlo, ktoré ticho presúva a maže poštu. To útočníkovi umožnilo skryť svoju činnosť pred majiteľom schránky.

Tretia príčina je v procese platieb: zmena čísla účtu prebehla iba na základe e-mailu, bez overenia iným kanálom. Práve to premieňa prevzatú schránku na peniaze.

04Vyšetrenie

V jednotnom auditnom logu Microsoftu 365 sa hľadali prihlásenia k danej schránke: zdrojová IP a krajina, čas a nemožné cestovanie, teda dve prihlásenia z miest, medzi ktorými sa človek za ten čas nedostane. Jedno prihlásenie zo zahraničia nesedelo na zamestnanca.

PowerShell: Exchange Online
Connect-ExchangeOnline

# the hidden rule an attacker leaves to bury the supplier's replies
Get-InboxRule -Mailbox user@firma.sk |
  Select-Object Name, Enabled, MoveToFolder, DeleteMessage, ForwardTo

# sign-ins and rule changes, from the unified audit log (auditing must be on)
Search-UnifiedAuditLog -StartDate (Get-Date).AddDays(-30) -EndDate (Get-Date) `
  -Operations New-InboxRule,Set-InboxRule,UserLoggedIn `
  -UserIds user@firma.sk |
  Select-Object CreationDate, Operations, AuditData

Audit ukázal aj vytvorenie pravidla schránky v čase cudzieho prihlásenia. Pravidlo presúvalo správy od dodávateľa a účtovníčky do málo sledovaného priečinka.

Prešli sa odoslané správy, či útočník nepísal aj iným, a ostatné schránky, či nešlo o viac účtov. Overilo sa, či nejaká platba skutočne odišla.

Za obdobie, ktoré audit nepokrýva, sa nedá preukázať, čo všetko útočník čítal. Záznam o incidente to uvádza takto.

05Náprava

Okamžite: zmena hesla napadnutého účtu a zrušenie všetkých aktívnych relácií a tokenov, aby prihlásený útočník vypadol. Samotná zmena hesla ho totiž z už otvorenej relácie nevyhodí.

Skryté pravidlo schránky sa odstránilo a schránka sa prešla, či útočník nenechal ďalšie pravidlá alebo presmerovanie.

Druhý faktor sa zapol pre všetkých, spolu s podmieneným prístupom. Zablokovalo sa staršie prihlasovanie (legacy authentication), ktoré druhý faktor obchádza.

Do procesu platieb pribudlo pravidlo: každú zmenu čísla účtu overí účtovníčka spätným telefonátom na známe číslo dodávateľa, nikdy nie na číslo z e-mailu.

Zapli sa upozornenia na vytvorenie nového pravidla schránky a na presmerovanie pošty von z firmy.

Dodávateľa firma informovala a s jeho účtovníctvom si potvrdili správne číslo účtu.

06Prečo oprava funguje

Druhý faktor mení ukradnuté heslo z plného prístupu na neúplný pokus: samotné heslo prihlásenie nedokončí.

Zablokovanie staršieho prihlasovania zavrie protokoly, ktoré druhý faktor ignorujú, inak by bol obídený.

Zrušenie relácií vyhodí útočníka, ktorý je práve prihlásený, čo samotná zmena hesla neurobí.

Odstránenie pravidla vráti majiteľovi schránky prehľad o jeho pošte.

Overenie zmeny účtu spätným telefonátom zastaví podvod aj vtedy, keď je e-mail v rukách útočníka, lebo peniaze už nezávisia len od e-mailu.

Čo to nerieši: MFA nezastaví útočníka, ktorý heslo aj druhý faktor vyláka v reálnom čase alebo ukradne už otvorenú reláciu. Preto je dôležité upozornenie na pravidlá a overenie platieb.

07Overenie

  • V audite po zásahu už nie sú cudzie prihlásenia k schránke.
  • Skryté pravidlo je preč a v schránke nie je žiadne presmerovanie von.
  • Prihlásenie sa samotným heslom nedá dokončiť, systém žiada druhý faktor, a staršie prihlasovanie je zablokované.
  • Správne číslo účtu dodávateľa je potvrdené telefonicky a žiadna podvodná platba neodišla.

08Výsledky

Opravené

  • Napadnutý účet má nové heslo, zrušené relácie a odstránené skryté pravidlo.
  • Podvodná zmena čísla účtu sa neuhradila.

Znížené riziko

  • Ukradnuté heslo už samo o sebe schránku neotvorí.
  • Zmenu čísla účtu treba overiť telefonicky, nielen e-mailom.
  • Nové pravidlá schránky a presmerovania spustia upozornenie.

Ostáva otvorené

  • Za obdobie mimo dosahu auditu sa nedá preukázať, čo útočník čítal.
  • Časť ľudí môže na phishing kliknúť aj nabudúce, druhý faktor je poistka, nie prevencia kliknutia.

09Obmedzenia

  • MFA nie je neomylné: prihlásenie aj druhý faktor sa dajú vylákať v reálnom čase alebo obísť krádežou už otvorenej relácie.
  • Upozornenia fungujú, len ak si ich niekto všíma a reaguje. Firma nemá nepretržitú službu.
  • Overenie platieb telefonátom závisí od disciplíny účtovníčky, nie od techniky.

10Poučenia

  • Prihlásený neznamená bezpečný. Bez druhého faktora je jedno heslo jeden phishing od plného prístupu k schránke.
  • Prevzatie e-mailu smeruje k peniazom. Zmenu čísla účtu overte iným kanálom, nikdy nie odpoveďou na ten istý e-mail.
  • Zmena hesla nevyhodí útočníka z už otvorenej relácie. Treba zrušiť aj relácie.
  • Skryté pravidlo schránky je bežný spôsob, ako sa útočník ukryje. Sledujte ich vznik.
  • Staršie prihlasovanie obchádza MFA. Ak ho nepotrebujete, zablokujte ho.
  • Auditný log rozhoduje o tom, či po incidente viete povedať, čo sa stalo. Musí byť zapnutý skôr, než ho potrebujete.

11Ďalšie kroky pre malú firmu

  1. 1.Zapnúť druhý faktor a podmienený prístup pre všetky účty a zablokovať staršie prihlasovanie.
  2. 2.Zaviesť overenie každej zmeny platobných údajov spätným telefonátom.
  3. 3.Nastaviť upozornenia na nové pravidlá schránky a na presmerovanie pošty von.
  4. 4.Krátke školenie o phishingu a nahlasovanie podozrivých e-mailov jedným klikom.
Ozvite sa

Spoznávate v tom svoju firmu?

Napíšte nám, čoho sa to týka. Ozveme sa do jedného pracovného dňa a povieme, či je to práca pre nás, aj keď odpoveď bude nie.