Hack Alerta

Grupo Helix usa vishing e phishing de código de dispositivo para roubar dados do SharePoint

Grupo Helix utiliza vishing e phishing de código de dispositivo para comprometer contas Microsoft 365 e exfiltrar dados do SharePoint, segundo relatório da ReliaQuest.

O grupo de extorsão de dados Helix emergiu como uma ameaça rápida e direcionada, focando em usuários do Microsoft 365 através de golpes telefônicos (vishing) e phishing focado em nuvem, em vez de métodos tradicionais de malware. A campanha se destaca por priorizar o abuso de identidade para obter acesso inicial, seguido pela exfiltração em massa de arquivos corporativos, com bibliotecas do SharePoint servindo como alvo principal em múltiplos incidentes.

Modus operandi e vetor de ataque

O Helix inicia o ataque coletando informações suficientes sobre o alvo para parecer convincente durante uma ligação telefônica. Em pelo menos um caso confirmado, o atacante se passou pelo gerente da vítima e guiou o usuário a inserir um código de dispositivo no Chrome, permitindo a captura de uma sessão autenticada sem jamais solicitar a senha. Essa abordagem é eficaz porque muitos funcionários não percebem que estão entregando credenciais, embora o resultado final seja o mesmo.

Além do vishing, o grupo registrou subdomínios específicos do alvo sob um domínio de phishing, utilizou infraestrutura de proxy residencial correspondente à cidade da vítima e rotacionou por diversos endereços de origem para tornar os logins mais normais. Uma vez dentro, o operador tipicamente registrava um novo autenticador MFA na conta comprometida em minutos, criando um ponto de apoio simples, mas durável.

Alvos e impacto nos dados

Após estabelecer a persistência, o Helix mudou para descoberta e coleta dentro do Microsoft 365, com o SharePoint repetidamente servindo como a principal fonte de arquivos de alto valor. Em alguns incidentes, a transição do acesso para a exfiltração em massa ocorreu em menos de uma hora, enquanto em outros o atacante passou dias lendo e-mails e revisando páginas do site silenciosamente antes de baixar grandes volumes de dados.

A ReliaQuest descreveu um padrão de navegação manual seguido por enumeração automatizada do SharePoint e downloads em massa de um endereço IP hospedado usado apenas para exfiltração. Isso demonstra que o Helix não está simplesmente pegando o que vê imediatamente, mas organizando o roubo para coletar o máximo de dados possível com o mínimo de atrito.

Indicadores de comprometimento

Os analistas identificaram os seguintes indicadores de comprometimento (IoCs) associados às atividades do Helix:

  • Endereço IP de exfiltração: 179.43.185.230
  • Endereço IP associado ao BlackFile: 179.43.185.226
  • Domínio de phishing: oskeysync.com

É importante notar que endereços IP e domínios devem ser verificados em plataformas de inteligência de ameaças controladas, como MISP ou VirusTotal, antes de qualquer ação de bloqueio.

O que os CISOs devem fazer agora

As defesas mais eficazes relatadas são diretas: desabilitar a autenticação por código de dispositivo onde possível, restringir o acesso a SaaS sensíveis a endpoints gerenciados e bloquear domínios recém-registrados antes que possam ser usados como iscas. Passos padrão de resposta, como redefinição de senha e revogação de sessão, ainda funcionam, mas devem ocorrer rapidamente e em ambos os sistemas de identidade em nuvem e on-premises simultaneamente.

Em um caso, o atacante tentou re-registrar o MFA e redefinir a senha logo após a desabilitação da conta, mostrando quão estreita pode ser a janela de resposta. Organizações que ainda tratam o SharePoint como uma ferramenta de colaboração de baixo risco podem estar subestimando o valor que ele tem para as tripulações de extorsão.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.