医疗行业的网络安全信息共享组织Health-ISAC近日发出警告,指出以数据勒索闻名的ShinyHunters团伙,正在对医疗机构和医疗技术企业发动越来越多的成功攻击。

这个威胁团伙的核心手段,是利用供应链攻击和身份攻击,入侵云SaaS和存储平台,以实施数据盗窃。过去两年间,ShinyHunters因对第三方集成伙伴发动一系列供应链攻击而臭名昭著。这些入侵使他们能获得用于集成Salesforce、Snowflake等SaaS服务商的OAuth令牌。

打开网易新闻 查看精彩图片

在身份攻击方面,该团伙更倾向于直接对人下手。他们通过语音钓鱼、网络钓鱼等社会工程手段,瞄准企业员工,目标直指其公司单点登录账号。一旦得手,攻击者便会登录该组织的Okta、Microsoft Entra或Google SSO控制台。这个控制台就像一个集中枢纽,列出了该员工有权访问的所有SaaS应用,成为攻击者进一步行动的跳板。

打开网易新闻 查看精彩图片

这些可访问的应用,正是ShinyHunters垂涎的目标。清单上包括了其首选目标Salesforce,还有Microsoft 365、SharePoint、DocuSign、Slack、Atlassian、Dropbox、Google Drive以及众多内外部第三方平台。对于专注于数据盗窃勒索的团伙而言,一个被控制的SSO账号,就意味着一把能够打开公司云端数据大门的万能钥匙。

Health-ISAC在7月24日发布的一份公告中描述了攻击的具体链条。攻击通常始于语音钓鱼,攻击者通过操控受害员工或服务台人员,使其重置密码、更改多因素认证方式或注册新设备。BleepingComputer此前曾报道,该团伙为其语音攻击专门构建了定制钓鱼工具包,这些工具包能让攻击者在实时通话中,动态更改内容和弹出认证对话框,以应对员工的质疑。

“SSO就是控制面板,ShinyHunters的筹码,是通过云端规模的数据盗窃创造出来的。”Health-ISAC在警告中如此总结。一旦账号被破,攻击者便会利用它访问所有关联的SaaS平台,从中快速窃取可用于勒索的数据。

打开网易新闻 查看精彩图片

值得留意的是,这份行业公告并未点名受影响的医疗机构,也没有透露观察到的事件数量,或是攻击增长的具体时间范围。但BleepingComputer了解到,近期确有ShinyHunters攻击医疗和医械公司的案例,受害者名单上出现了美敦力、DentaQuest、iRhythm和OneMedical的名字。Health-ISAC表示,在近期的事件报告中,ShinyHunters声称其已成功通过语音钓鱼搞定多名员工,控制了微软Entra SSO账号,并从Microsoft 365、SharePoint及其他企业平台上盗走了数据。

不过,Health-ISAC也谨慎地提醒,并非所有数据失窃后,攻击者公开的声明都完全属实,其威胁性声明有待核实。