O grupo de extorsão de dados Helix emergiu como uma ameaça rápida e direcionada, focando em usuários do Microsoft 365 através de golpes telefônicos (vishing) e phishing focado em nuvem, em vez de métodos tradicionais de malware. A campanha se destaca por priorizar o abuso de identidade para obter acesso inicial, seguido pela exfiltração em massa de arquivos corporativos, com bibliotecas do SharePoint servindo como alvo principal em múltiplos incidentes.
Modus operandi e vetor de ataque
O Helix inicia o ataque coletando informações suficientes sobre o alvo para parecer convincente durante uma ligação telefônica. Em pelo menos um caso confirmado, o atacante se passou pelo gerente da vítima e guiou o usuário a inserir um código de dispositivo no Chrome, permitindo a captura de uma sessão autenticada sem jamais solicitar a senha. Essa abordagem é eficaz porque muitos funcionários não percebem que estão entregando credenciais, embora o resultado final seja o mesmo.
Além do vishing, o grupo registrou subdomínios específicos do alvo sob um domínio de phishing, utilizou infraestrutura de proxy residencial correspondente à cidade da vítima e rotacionou por diversos endereços de origem para tornar os logins mais normais. Uma vez dentro, o operador tipicamente registrava um novo autenticador MFA na conta comprometida em minutos, criando um ponto de apoio simples, mas durável.
Alvos e impacto nos dados
Após estabelecer a persistência, o Helix mudou para descoberta e coleta dentro do Microsoft 365, com o SharePoint repetidamente servindo como a principal fonte de arquivos de alto valor. Em alguns incidentes, a transição do acesso para a exfiltração em massa ocorreu em menos de uma hora, enquanto em outros o atacante passou dias lendo e-mails e revisando páginas do site silenciosamente antes de baixar grandes volumes de dados.
A ReliaQuest descreveu um padrão de navegação manual seguido por enumeração automatizada do SharePoint e downloads em massa de um endereço IP hospedado usado apenas para exfiltração. Isso demonstra que o Helix não está simplesmente pegando o que vê imediatamente, mas organizando o roubo para coletar o máximo de dados possível com o mínimo de atrito.
Indicadores de comprometimento
Os analistas identificaram os seguintes indicadores de comprometimento (IoCs) associados às atividades do Helix:
- Endereço IP de exfiltração: 179.43.185.230
- Endereço IP associado ao BlackFile: 179.43.185.226
- Domínio de phishing: oskeysync.com
É importante notar que endereços IP e domínios devem ser verificados em plataformas de inteligência de ameaças controladas, como MISP ou VirusTotal, antes de qualquer ação de bloqueio.
O que os CISOs devem fazer agora
As defesas mais eficazes relatadas são diretas: desabilitar a autenticação por código de dispositivo onde possível, restringir o acesso a SaaS sensíveis a endpoints gerenciados e bloquear domínios recém-registrados antes que possam ser usados como iscas. Passos padrão de resposta, como redefinição de senha e revogação de sessão, ainda funcionam, mas devem ocorrer rapidamente e em ambos os sistemas de identidade em nuvem e on-premises simultaneamente.
Em um caso, o atacante tentou re-registrar o MFA e redefinir a senha logo após a desabilitação da conta, mostrando quão estreita pode ser a janela de resposta. Organizações que ainda tratam o SharePoint como uma ferramenta de colaboração de baixo risco podem estar subestimando o valor que ele tem para as tripulações de extorsão.