该攻击链并非依赖复杂的恶意软件,而是基于一种看似简单的社会工程学与中间人(AiTM)钓鱼基础设施的组合。
1. 拨打个人手机进行语音钓鱼。 攻击者拨打员工的个人手机,并通过伪造来电显示使其看起来像是公司内部IT客服的号码。他们会声称需要进行紧急的密钥迁移或MFA更新。选择拨打个人手机可以绕过公司的电话监控系统和安全工具。
2. 实时窃取凭证和MFA验证码。 受害者被引导至伪造的单点登录页面,这些页面与公司官方页面几乎完全一致。中间人代理会拦截输入的用户名和密码,并实时截获MFA验证码(无论是推送通知、短信还是TOTP验证码)。攻击者会立即注册一个新的由攻击者控制的MFA设备,以保持长期访问权限。
3. 自动化数据窃取。 一旦侵入系统,该组织会部署自动化的Python和PowerShell脚本,从连接的云服务(如Microsoft 365、SharePoint、OneDrive、Okta、Zendesk和Salesforce)中攫取数据。这些脚本会搜索“机密”、“SSN”(社会安全号码)等关键词,以优先窃取高价值数据。
不过,Google也指出,其他可能性,比如分支化的附属团伙或多个组织共享同一“钓鱼即服务”基础设施,“也可能成立”。这些品牌不一定是不同的犯罪团伙;它们很可能是同一个(或同一批)操作者,在从BlackFile更名后,同时运营着多个泄露网站品牌。