Резюме
Специалисты Okta Threat Intelligence недавно получили материалы из конфиденциального источника, которые позволяют заглянуть изнутри на Work Panel — консоль оператора, используемую злоумышленниками для проведения вишинговых кампаний, нацеленных на клиентов различных поставщиков удостоверений (IdP), включая Okta.
Work Panel представляет собой многоклиентскую платформу, в которой собрано все необходимое для проведения операций по захвату учетных записей с помощью вишинга. Регистрация нового фишингового домена, клонирование целевого бренда и развертывание нового изолированного фишингового сайта выполняются в один клик. Запуск новых кампаний занимает считанные минуты.
Платформа спроектирована с расчетом на продажу различным операторам. Каждый оператор приносит собственные интеграции (аккаунт регистратора, ключи доставки контента, API-ключ B2B-контактных данных, Telegram-бот, SIP-провайдер) и собственных звонарей. Несколько кластеров злоумышленников могут запускать свои развертывания параллельно.
Наш анализ Work Panel дает уникальное представление о повседневной деятельности вишинговых группировок. Владельцы инфраструктуры, менеджеры кампаний и привлекаемые со стороны звонари входят в Work Panel с четко разграниченными ролями, демонстрируя экосистему киберпреступности, в которой социальный инженер на линии все больше воспринимается как взаимозаменяемый ресурс. По задумке разработчиков, операторы-люди, проводящие вишинговые кампании, не могут просматривать или получать доступ к учетным данным, которые они помогают захватить своему «менеджеру». Такой контроль внутренних рисков дает операторам эксклюзивный доступ к плодам кампании и значительные рычаги влияния на людей, которые соглашаются совершать звонки от их имени.
Единственными постоянными компонентами остаются платформа, инфраструктурные конвейеры и сети рекрутинга, которые ее питают.
Рисунок 1: Страница входа в Work Panel
Анализ угроз
В этом бюллетене рассматривается то, как выглядит отдельная вишинговая операция со стороны оператора с использованием Work Panel — активной консоли оператора, используемой как минимум одним из кластеров атак, которые Okta отслеживает под именем O-UNC-045, также известным как CORDIAL SPIDER.
Work Panel — это не отдельная фишинговая страница или скрипт. Это полноценное веб-приложение, предназначенное для ведения бизнеса по захвату учетных записей с помощью вишинга. Консоль организует работу в несколько разделов, охватывающих разведку целей, маршрутизацию голосовых вызовов, клонирование брендов, подготовку инфраструктуры, управление сессиями в реальном времени, просмотр перехваченных учетных данных и журнал аудита. Разные роли видят разные вкладки, причем границы доступа обеспечиваются на уровне сервера, а не скрыты на стороне клиента.
Это значительный шаг вперед по сравнению с моделью фишинговых комплектов (phishing kit), которые доминировали в более ранних операциях по краже учетных данных. Традиционный фишинговый кит поставляется в виде папки с HTML- и PHP-файлами, которые отдельный оператор развертывает, отслеживает и контролирует в одиночку. Work Panel поставляется как услуга. Операторы развертывают ее одинжды, а затем подключают персонал.
Рисунок 2. Страница регистрации пользователя в Work Panel
Управление доступом (IAM): три роли, три рабочих пространства
Персонал оператора в Work Panel структурирован вокруг трех ролей, принудительно реализуемых на уровне сервера: звонарь (caller), менеджер (manager) и администратор (admin).
Каждая роль использует свою часть панели. Автор платформы прямо указывает в собственном руководстве пользователя, что разделение обеспечивается на стороне сервера, а не просто скрыто в пользовательском интерфейсе.
Роль звонаря
Звонарь, нанимаемый кем-то, кто хочет запустить кампанию с помощью Work Panel, — это человек, который непосредственно звонит целевому пользователю.
Рабочее пространство звонаря является наиболее ограниченным из всех трех ролей. Звонарю доступен инструмент поиска контактных данных цели, вкладка SIP-учетных данных и ограниченный почтовый клиент для отправки писем с подготовленной легендой (pretexting). На вкладке SIP-учетных данных отображаются имя пользователя, пароль, сервер и домен, назначенные ему администратором для использования во внешнем софтфоне.
Рисунок 3. Рабочее пространство звонаря
Звонарь не видит очередь активных сессий и учетные данные, которые он помогает перехватить. У него также нет видимости операционной инфраструктуры или целей, назначенных любому другому звонарю.
Роль менеджера
Менеджер руководит командой звонарей.
Рабочее пространство менеджера включает в себя дополнительные функции: очередь целей в реальном времени, панель проверки перехваченных учетных данных и вкладку администрирования персонала. Эта вкладка администратора позволяет им подключать или удалять звонарей, генерировать одноразовые регистрационные коды для новых сотрудников, назначать звонарей на определенные фишинговые сайты и контролировать журнал активности.
Менеджер может управлять только теми звонарями, которых он нанял лично или которых администратор явно закрепил за ним.
Рисунок 4. Рабочее пространство менеджера
Роль администратора
Администратор владеет платформой и, вероятнее всего, приобрел ее у автора платформы.
В дополнение ко всему, что видит менеджер, администратор управляет инфраструктурным конвейером (регистрация доменов, доставка контента, DNS), ротирует API-ключи платформы, имеет аварийную кнопку отключения (kill switch) и настраивает свой личный канал уведомлений в Telegram.
Как правило, на одно развертывание приходится один администратор.
Рисунок 5. Рабочее пространство администратора
Операции звонарей
Рабочее пространство звонаря представляет собой инструмент с жестко ограниченной сферой применения для одной задачи: дозвониться до целевого пользователя и удерживать его на странице до тех пор, пока менеджер не подтвердит захват учетных данных.
Звонарь начинает работу во вкладке Company Lookup (Поиск компании). Эта вкладка представляет собой легкую обертку над RocketReach, коммерческим сервисом B2B-контактных данных. Звонарь вводит домен электронной почты целевой компании, и инструмент возвращает список сотрудников с их корпоративными адресами электронной почты, прямыми номерами телефонов, должностями и ссылками на их профили в LinkedIn. Звонарь выбирает цель по должности, как правило, человека, чья роль делает правдоподобной легенду, связанную со службой поддержки.
Рисунок 6. Звонари используют Company Lookup — легкую обертку над RocketReach, коммерческим сервисом B2B-контактных данных, для поиска целей.
Этот этап разведки служит мостом между технической инфраструктурой и последующей человеческой социальной инженерией. Именно поэтому такие звонки кажутся персонализированными. К моменту звонка телефона звонарь уже знает должность цели, ее прямой номер телефона и зачастую имя ее руководителя. Эти данные не украдены. Они куплены по легальным каналам, а затем превращены в оружие внутри Work Panel.
Звонарь открывает вкладку SIP, чтобы получить назначенные ему SIP-учетные данные (имя пользователя, пароль, сервер и домен), и загружает их во внешнее приложение-софтфон для совершения звонка. Сама Work Panel не имеет функций совершения звонков. Вкладка SIP используется только для передачи звонарю учетных данных для SIP-сервиса. Учетные данные каждого звонаря уникальны, назначаются администратором и видны только этому звонарю.
Учетные данные пользователя, захваченные фишинговым комплектом, не выводятся на экран звонаря. Когда цель попадает на фишинговую страницу и отправляет свой пароль и подтверждение многофакторной аутентификации (MFA), эти значения поступают на вкладку Sessions (Сессии) менеджера и не передаются звонарю. Задача звонаря, согласно формулировке самого автора комплекта, — «Поиск компании и SIP». Перенаправление страниц и обработка учетных данных прямо описываются как работа исключительно для менеджера.
Операции менеджера
Пока звонарь общается по телефону с целевым пользователем, менеджер наблюдает за очередью активных целей в реальном времени.
Каждая строка в очереди представляет браузер жертвы, которая перешла на фишинговую страницу. В строке отображаются статус (активен, неактивен или завис — в зависимости от того, как давно браузер отправлял пинг на фишинговую страницу), флаг страны, идентификатор (первый адрес электронной почты или имя пользователя, введенные жертвой), а также страница, которую браузер отображает в данный момент.
Рисунок 7. Очередь сеансов менеджера
Основным инструментом управления для менеджера является кнопка «Push» в каждой строке. Push открывает небольшое меню страниц фишингового сценария, на которые менеджер может перенаправить браузер жертвы. Список страниц жестко задан в комплекте, поэтому менеджер не может отправить жертву на произвольный URL-адрес. Фиксированное меню включает типичные страницы проверки подлинности (push-уведомление, сопоставление чисел, код из приложения-аутентификатора, экран завершения запроса в службу поддержки) для каждого клонированного бренда. Менеджер проводит жертву через сценарий страница за страницей в реальном времени, пока звонящий обсуждает с ней каждый шаг по телефону.
Когда жертва отправляет свои учетные данные, перехваченные значения появляются на панели сведений о сеансе рядом с очередью. На панели отображаются имя пользователя, пароль и все перехваченные MFA-коды. Каждое значение оснащено кнопкой копирования, и каждое копирование заносится в журнал. Если в развертывании менеджера настроен Telegram-бот, уведомление с перехваченными данными поступает в его личный Telegram-канал в течение нескольких секунд.
На панели сведений о сеансе также отображается хронология каждой страницы, отправленной менеджером, и поле ввода кода для сценария MFA с сопоставлением чисел. Механика обхода сопоставления чисел рассматривается в бюллетене по угрозам «Операторы вишинга синхронизируют фишинговые сайты со своим сценарием для проведения гибридных атак с использованием социальной инженерии».
Административные операции
Рабочее пространство администратора по сути представляет собой консоль инфраструктуры самообслуживания. Если оператору традиционного фишингового набора пришлось бы вручную регистрировать домен, настраивать DNS, развертывать веб-сервер, устанавливать комплект и настраивать TLS, то Work Panel выполняет все это с помощью кнопок во вкладке администратора.
Процесс полностью автоматизирован от начала до конца. Администратор вводит доменное имя в форму «Купить домен»; платформа проверяет доступность через NiceNIC, списывает средства с учетной зоны регистратора оператора, регистрирует домен и развертывает зону DNS Cloudflare. На стороне сервера платформа предоставляет выделенный блок обратного прокси-сервера Caddy для каждого фишингового сайта. Caddy — это легковесный веб-сервер, который выполняет завершение HTTPS и направляет входящий трафик на соответствующий бэкенд.
Рисунок 8. Настройка домена администратором
Каждый сайт также получает процесс PM2 и файл конфигурации; PM2 — это диспетчер процессов Node.js, который запускает сайт в качестве контролируемой фоновой службы, автоматически перезапуская его в случае сбоя.
Bunny CDN управляет хостами перенаправления кликов, используемыми в канале электронной почты. Все три набора учетных данных API (NiceNIC, Cloudflare и Bunny CDN) хранятся на стороне сервера и никогда не передаются клиенту. Новый фишинговый сайт для новой жертвы готов уже через несколько минут после регистрации домена. Операторы также могут импортировать зону Cloudflare для домена, зарегистрированного в другом месте.
После активации домена администратор нажимает «Добавить панель», выбирает шаблон сценария входа (Okta, Microsoft 365 или Salesforce) и предоставляет источник клонирования. Выбор шаблона является необратимым: он определяет пути, которые отображает фишинговый сайт (/sign-in/* для Okta, /common/oauth2/v2.0/* для Microsoft, /community/* для Salesforce), и не может быть изменен после создания.
При нацеливании на Okta вставка любого URL-адреса входа автоматически извлекает логотип целевой организации, значок (favicon), основной цвет, название компании и домен тенанта. При нацеливании на Microsoft вставка любого корпоративного адреса электронной почты извлекает логотип тенанта, фоновое изображение заголовка, приветственный текст и фирменные цвета через собственные конечные точки обнаружения тенантов Microsoft. Панели Salesforce используют пути /community/*, но не имеют аналогичного шага автоматического извлечения.
Рисунок 9. Добавление фишинговой панели
Каждая панель работает в собственной поддоменной зоне со своим собственным процессом, конфигурацией и блоком веб-сервера, полностью независимо от любой другой активной панели.
Администратор также может ограничить разрешенные на шлюзе операционные системы устройств; трафик с неразрешенных платформ получает страницу с ошибкой вместо сценария входа.
Вкладка администратора также предоставляет операционные элементы управления, которые наиболее важны для оператора, ожидающего слежки. Здесь есть кнопка для ротации API-ключа доставки контента платформы без повторного развертывания. Имеется конечная точка самоуничтожения, которая удаляет каждый фишинговый сайт, каждый вспомогательный процесс и каждую запись DNS в рамках одного действия. Существует журнал активности, фиксирующий каждое действие любого другого оператора на платформе, благодаря чему администратор может проверять работу нанятых сотрудников.
Также предусмотрена настройка Telegram-уведомлений, которую администратор заполняет собственным токеном бота и идентификатором чата. В платформу не зашиты никакие учетные данные операторов.
Платформа также поддерживает второй канал атак наряду с вишинговыми звонками. Операторы могут составлять фирменные фишинговые электронные письма прямо в панели, используя встроенный редактор шаблонов. Шаблоны написаны с использованием заполнителей {{variable}}, таких как название компании, домен Okta или основной цвет, которые автоматически заполняются из профиля бренда, клонированного оператором при настройке фишингового сайта.
Рисунок 10. Шаблон фишингового письма Work Panel.
Оператор, который уже клонировал страницу входа жертвы, может отправить фишинговое письмо сотрудникам жертвы без какой-либо дополнительной настройки. Исходящая почта отправляется через настроенные оператором SMTP-серверы, каждый из которых привязан к домену отправителя, подготовленному через ту же инфраструктурную цепочку. Все ссылки в исходящих письмах обернуты через хосты перенаправления Bunny CDN, что обеспечивает отслеживание кликов и уровень изоляции между каналом электронной почты и фишинговой панелью.
Комментарии
Work Panel представляет собой полноценный программный пакет киберпреступности как услуги. В нем учтены ключевые требования для проведения успешных фишинговых атак: разведка, инфраструктура и операционная безопасность.
- Риски, связанные с инсайдерами, сведены на нет на архитектурном уровне. Разделение обязанностей не является случайным. Оно решает проблему, присущую ведению преступной деятельности с привлечением наемного труда. Звонящие набираются из подпольных каналов, получают оплату за каждый успешный захват и не испытывают никакой институциональной лояльности. Не имея доступа к архиву учетных данных, звонящий, который захочет действовать в личных целях, например продать перехваченные материалы конкурирующему оператору, ничего не сможет предложить. Самый ценный результат операции эксклюзивно заперт у тех, кто находится на вершине иерархии.
- Звонящих в рамках вишинга легко заменить. У звонящих нет доступа к самому ценному активу операции (украденным учетным данным), поэтому им не нужно доверять. Их можно нанимать через публичные теневые каналы по результатам короткого теста, платить за каждый успешный захват и легко заменять. Объявления о найме свободно говорящих по-английски звонящих с обещанием высокого заработка были замечены в Telegram и связаны с операторами, использующими этот набор инструментов (см. «Vishing Operators Synchronize Phishing Sites to their Script for Hybrid Social Engineering Attacks»).
- Операционная устойчивость заложена в архитектуру. Каждый фишинговый сайт работает в собственном процессе под управлением собственной конфигурации. Компрометация одного сайта не приводит к сбою остальных. Ключи API для каждого внешнего сервиса можно менять из панели управления. Конечная точка самоликвидации обеспечивает выход в один клик, если оператор подозревает, что его хостинговая среда была захвачена.
- Платформа по своей конструкции является многопользовательской. Каждый оператор приносит собственные интеграции (собственную учетную запись регистратора, собственные ключи доставки контента, собственный ключ API контактных данных B2B, собственный Telegram-бот, собственного SIP-провайдера, собственных звонящих). Это позволяет создателю набора инструментов продавать доступ множеству независимых операторов одновременно, не владея учетными данными ни одного из них.
- Надзор за операторами заложен в систему. На вкладке «Живой просмотр» администратор может выбрать любого находящегося в сети звонящего и наблюдать за трансляцией его консоли в реальном времени — ровно в таком виде, в каком она отображается на собственном экране звонящего, — прямо внутри панели. Звонящему никогда не сообщают, за ним следят: создатель набора инструментов прямо заявляет, что окно можно просто закрыть, чтобы прекратить наблюдение. Администратору недоступно лишь то, что звонящий вводит в поле пароля. Все остальные вводимые данные, сообщения и экраны, которые звонящий видит во время работы, видны. Каждое действие каждого оператора, копирование учетных данных, баны, смены ролей, выдача кодов, изменение настроек записываются в журнал активности, который можно проверить и выгрузить в любой момент.
- Набор инструментов рассматривает собственный персонал как взаимозаменяемый и контролируемый пул труда. Платформа поддерживает эту модель труда, лишая звонящих доступа ко всему конфиденциальному. В результате получается операция, которую сложнее пресечь путем устранения любого отдельного человека, сложнее отследить по какому-либо отдельному домену и проще восстановить после блокировки, чем предыдущие фишинговые операции.
Рисунок 11. Настройки конфигурации администратора
Чему Work Panel учит нас в отношении современных вишинговых операций
Мы полагаем, что Work Panel, скорее всего, была создана с помощью ИИ («vibe-coded»). Система дизайна консоли, которая включает в себя готовые карточки, всплывающие уведомления и эффекты движения практически при каждом переходе, соответствует стандартному выводу инструментов программирования на базе ИИ, когда их просят спроектировать панель управления. Это снижает порог входа для одного человека, позволяя ему выпускать и поддерживать платформу уровня SaaS для криминальных клиентов.
Рассматривать Work Panel просто как еще одну фишинговую платформу — значит недооценивать масштаб разработки. Функции, с которыми она поставляется, — это функции, которые команда продукта SaaS создала бы, если бы разрабатывала CRM для вишинговых бригад. Специализация рабочих процессов, контроль доступа на основе ролей, автоматизация инфраструктуры, сторонние интеграции, ведение журнала аудита, ротация секретов и проверенная процедура выхода — все это стандартные практики разработки SaaS. Теперь они стали стандартными и в сфере атак.
Кластеры вторжения, использующие эти платформы, состоят не из одиночек. Это небольшие команды, организованные вокруг четких ролей, причем по крайней мере одна роль (звонящий) рассматривается как рядовой ресурс. Набор на эту роль ведется в публичных теневых каналах.
Это разделение между операторами, владеющими инфраструктурой, и звонящими, предоставляющими только свой голос, не уникально для Work Panel. Оно стало повторяющейся тенденцией в организованном вишинге: несколько независимых субъектов приняли ту же модель, открыто размещая рекламу для найма звонящих, но оставляя за собой платформу, целевые данные и захват учетных данных. Work Panel формализует то, что ранее было неофициальной договоренностью, однако лежащая в основе модель труда уже консолидировалась на рынке.
Наиболее важное практическое значение этой организационной зрелости заключается в том, что социальная инженерия, с которой сталкивается целевой пользователь, спроектирована так, чтобы быть максимально убедительной и устойчивой. Конвейер захвата учетных данных, который поддерживает этот процесс, все больше автоматизируется.
Защитные меры, эффективные против такого рода операций (см. таблицу ниже), — это те же меры, которые работали против более ранних кампаний по фишингу учетных данных. Что меняется с Work Panel, так это сроки. Новые кампании можно запускать быстрее, новые бренды — клонировать за считанные минуты, а нарушенную инфраструктуру — восстанавливать за часы.
Рекомендации
Элемент контроля Рекомендация
T1566
Фишинг
Подключите пользователей к надежным средствам аутентификации, таким как Okta FastPass, ключи доступа или смарт-карты, и обеспечьте соблюдение политики устойчивости к фишингу.
Установите, донесите до пользователей и популяризируйте методы проверки личности сотрудников службы поддержки при их обращении к пользователям.
T1078
Фишинг
Отклоняйте запросы из местностей, где ваша организация не предоставляет услуги. Сетевые зоны Okta позволяют администраторам устанавливать политики, запрещающие доступ к защищенным приложениям Okta по геолокации (стране), ASN, IP или другим критериям.
T1078
Учетные записи с действительными правами (первоначальный доступ)
Политики аутентификации Okta могут использоваться для ограничения доступа к учетным записям пользователей на основе ряда настраиваемых клиентом предварительных условий. Мы рекомендуем администраторам ограничивать доступ к конфиденциальным приложениям устройствами, которые управляются инструментами управления конечными точками и защищены средствами безопасности конечных точек.
T1078
Учетные записи с действительными правами (первоначальный доступ)
Уведомляйте пользователей о каждом событии жизненного цикла средства аутентификации (фактора) с помощью уведомлений для конечных пользователей.
T1098
Манипуляции с учетными записями (регистрация устройств)
Применяйте политики управления учетными записями Okta, которые ограничивают возможность добавления или изменения средств аутентификации на основе сетевого контекста, статуса управления устройством и зарегистрированных средств аутентификации.
Конкретные рекомендации приведены в следующей записи блога: https://www.okta.com/en-au/blog/threat-intelligence/intrusion-actors-self-serve-their-way-into-accounts/









