Новая группа вымогателей Helix строит атаки на SharePoint не через свежий эксплойт и не через zero-day, а через старую добрую социальную инженерию, которую просто упаковали чуть аккуратнее. По данным BleepingComputer, злоумышленники звонят сотрудникам, выманивают доступ к учетке Microsoft 365, цепляются за нее через MFA и быстро выкачивают файлы из SharePoint. Для русскоязычных IT-команд это неприятный, но полезный сигнал: защищать теперь нужно не только периметр и почту, но и весь контур идентичности.
Сценарий у Helix довольно приземленный, а потому опасный. Сначала идет вишинг: сотруднику звонят якобы от имени руководителя, иногда с подменой caller ID, иногда просто используя имя менеджера. Цель звонка не в том, чтобы сразу получить пароль, а в том, чтобы подвести жертву к схеме с device code phishing. Это тот случай, когда пользователь сам завершает вход в легитимном окне Microsoft, но код авторизации уже работает в интересах атакующего. Когда доступ получен, оператор Helix не тратит время на лишнюю драму: регистрирует новое приложение-аутентификатор для MFA, закрепляется в аккаунте, просматривает доступный SharePoint и начинает выгрузку данных.
Технический след у этой кампании тоже есть, и он важнее любых громких названий. Исследователи ReliaQuest, на которых ссылается BleepingComputer, назвали самым надежным индикатором именно поведение при выгрузке данных из SharePoint. В нескольких инцидентах перечисление и сбор контента шли одинаково: с IP-адреса 179.43.185.230, с user-agent python-requests/2.28.1. Оператор запускал поисковые запросы contentclass:STS_Site и wildcard-поиск по всему доступному контенту, после чего оптом скачивал найденные файлы. Для SOC и IR-команд это уже не абстрактный разговор про «подозрительную активность», а набор вполне прикладных артефактов: IP, user-agent, паттерн поисковых запросов и нетипичная массовая выгрузка из SharePoint от лица легитимного пользователя.
Дальше начинается самое интересное: Helix, похоже, не возникла из воздуха. ReliaQuest считает, что у группы есть связь с двумя известными игроками рынка цифрового рэкета, ShinyHunters и BlackFile, хотя прямого и окончательного подтверждения нет. Аргументы у исследователей не из разряда «нам показалось». Один из эпизодов Helix использовал IP для эксфильтрации в том же автономном системе AS 51852, где ранее фиксировался подтвержденный адрес BlackFile. Плюс Helix активизировалась вскоре после того, как BlackFile прекратила операции в апреле. То есть версия про ребрендинг, миграцию части команды или хотя бы общий инфраструктурный подряд уже не выглядит фантастикой.
Связь с ShinyHunters строится на другом наборе совпадений, и они тоже слишком аккуратные, чтобы их игнорировать. У Helix почти тот же социально-инженерный плейбук: звонки сотрудникам, имперсонация внутренних людей, фокус на Microsoft 365 и кража данных из SharePoint ради последующего вымогательства. Еще один маркер — использование регистратора NICENIC, который ранее уже всплывал в кампаниях ShinyHunters. На этом фоне стоит вспомнить, что за последний месяц сразу несколько организаций — Medtronic, Nissan, NAIC, Kodak, Infinite Campus и Nottingham University — подтвердили утечки, которые до этого приписывались именно ShinyHunters. Проще говоря, рынок вымогательства снова показывает знакомый фокус: бренды групп меняются быстрее, чем методы работы.
Для бизнеса и внутренних IT-служб главный вывод тут не в том, что появился еще один красивый ярлык для старой угрозы. Главный вывод в том, что атаки на SharePoint теперь все чаще идут по линии идентичности, а не эксплуатации уязвимостей в самом SharePoint. Если у компании Microsoft 365 является базовой рабочей средой, то слабым местом оказывается не сервер и не версия продукта, а сотрудник, которому вовремя позвонили «от начальника». Отсюда и практические меры защиты. ReliaQuest рекомендует по возможности отключать аутентификацию через device code — это наиболее заметный и, вероятно, самый болезненный для атакующих шаг. Кроме того, имеет смысл ограничивать доступ к SharePoint только управляемыми устройствами и блокировать взаимодействие с недавно зарегистрированными доменами, которые Helix использует в своих цепочках атак. Для многих организаций это не новый список мер, но именно такие скучные настройки обычно первыми выпадают из приоритетов, пока инцидент не превращается в очень дорогую ретроспективу.
Разработчикам и продуктовым командам эта история тоже адресована напрямую. Если ваш сервис живет внутри корпоративного Microsoft 365, работает с документами клиентов или использует SharePoint как тихий бэк-офис для хранения договоров, спецификаций и экспортов, то ваш «непрофильный» контент становится вполне профильной целью. Атака не требует RCE, не ломает криптографию и не выглядит кинематографично. Она просто берет человека, легитимный вход и привычку доверять голосу в трубке. Именно поэтому атаки на SharePoint становятся удобным инструментом вымогательства: данные уже разложены по папкам, часто богаты контекстом и почти всегда болезненны для публикации.
На ближайшие месяцы вопрос звучит не «появится ли еще одна группа с похожим сценарием», а сколько команд по защите идентичности успеют перестроиться до того, как в их логи прилетит очередной python-requests/2.28.1 с массовой выгрузкой файлов. Если кража данных из Microsoft 365 окончательно стала ремеслом с понятным playbook, значит и защита должна уходить из режима общих рекомендаций в режим конкретных запретов, условий доступа и охоты за поведенческими индикаторами.