Как этический хакер, я проверяю киберзащиту организаций и, как и злоумышленники, знаю, что социальная инженерия остается одним из наиболее эффективных методов получения несанкционированного доступа к частной ИТ-среде.
Хакерская группа Scattered Spider неоднократно доказывала это в своих атаках с помощью социальной инженерии, нацеленных на службы ИТ-поддержки крупных предприятий, включая гигантов казино. Цезарь Развлечения и MGM Resorts, а также британский ритейлер Marks and Spencer. В таких атаках злоумышленник выдает себя за законного сотрудника и убеждает службу поддержки сбросить пароль этого пользователя, часто используя властный тон или чувство срочности, чтобы манипулировать другим человеком и заставить его предоставить доступ к учетной записи. Такая классика социальная инженерия Тактике часто удается полностью обойти техническую защиту, используя слабости человеческого поведения.
Я годами использовал социальную инженерию на основе телефона в своей собственной стратегии красной команды, и недавние улучшения в технологии дипфейков и клонирования голоса сделали такие голосовые фишинговые (вишинговые) атаки стали еще эффективнее. В этой статье я познакомлю вас с недавним реальным примером, который демонстрирует, насколько легко злоумышленники теперь используют дипфейки с поддержкой искусственного интеллекта и клонирование голоса для обмана конечных пользователей. Директора по информационной безопасности должны проверить способность своих организаций противостоять таким атакам, а также обучить сотрудников тому, как выглядят эти методы и как их остановить.
Как атака с клонированием голоса ИИ обманула опытного сотрудника
Недавно в рамках «красной команды» крупная компания попросила меня попытаться взломать учетную запись электронной почты одного из ее высокопоставленных руководителей. Обычно для получения доступа к учетной записи электронной почты вам необходимы следующие три элемента:
- Адрес электронной почты.
- Пароль.
- Способ обхода МИД.
В этом случае сам адрес электронной почты цели был указан публично. Его информация также была раскрыта в результате нескольких утечек публичных данных, при этом один и тот же пароль, очевидно, использовался для нескольких разных учетных записей. Я предположил, что он, вероятно, будет использовать тот же пароль для входа в свою корпоративную учетную запись.
Победить MFA компании, Microsoft Authenticator, было самой сложной частью красная команда упражнение. Я решил, что лучшим методом будет позвонить объекту и выдать себя за члена ИТ-отдела компании, используя клонирование голоса.
Сначала я определил имена членов ИТ-команды организации. является LinkedIn а затем дополнительно исследовал их в Google. Я обнаружил, что один из старших ИТ-руководителей выступил с презентацией на конференции, а 60-минутное видео сессии было общедоступно на YouTube. Можно клонировать чей-то голос всего за три секунды звука, поэтому я был уверен, что часовая запись позволит получить очень точную и убедительную копию.
Я извлек аудио из видео YouTube и использовал инструмент под названием ОдиннадцатьЛабс создать голосовой клон. Затем я попытался войти в учетную запись электронной почты жертвы, используя пароль, который я обнаружил при предыдущих взломах сторонних данных, и, как и ожидалось, это сработало.
Успешный вход в систему активировал Microsoft Authenticator, отправив целевому пользователю push-уведомление MFA на его телефон. Я позвонил ему, используя программу клонирования голоса искусственного интеллекта, чтобы выдать себя за члена ИТ-команды в нашем разговоре в реальном времени. Я объяснил объекту, что ИТ-команда проводит внутреннее обслуживание его учетной записи, что привело к появлению запроса MFA, и попросил его ввести двузначный номер с моего экрана в его приложение Microsoft Authenticator. Полностью убежденный, он набрал номер, тем самым предоставив мне доступ к своей электронной почте и SharePoint.
Объект проработал в компании 15 лет на момент упражнение красной командыпоэтому его аккаунт содержал сокровищницу информации. Если бы я был злонамеренным хакером, я мог бы начать отправлять электронные письма с его настоящего адреса электронной почты, потенциально обманом заставляя других сотрудников или клиентов открывать вредоносные документы или авторизовать финансовые транзакции.
Извлеченные уроки
Этот пример демонстрирует, почему я не удивлен, увидев, что преступные группы все чаще обращаются к социальной инженерии, основанной на вишингах, как к надежному методу получения первоначального доступа к целевой среде. Как только злоумышленник получил доступ к бизнес-аккаунту Microsoft, особенно к учетной записи с повышенными привилегиями, скомпрометировать сеть и запустить программу-вымогатель на всех конечных точках и важных серверах становится относительно просто.
Чтобы защититься от подобных атак, директора по информационной безопасности должны обеспечить, чтобы группы ИТ-поддержки следовали четким и последовательным процедурам проверки в общении с конечными пользователями. Самое главное, в масштабах всей организации. обучение по вопросам безопасности следует информировать всех сотрудников об этих типах атак, психологических приемах, которые они используют, и передовых методах проверки того, что кто-то является тем, за кого себя выдает.
Роб Шапленд — этический хакер, специализирующийся на облачной безопасности, социальной инженерии и проводящий обучение по кибербезопасности для компаний по всему миру.
2026-01-05 13:50:00
1767712152
#Атака #клонированием #голоса #искусственного #интеллекта #реальном #мире #пример #красной #команды
По теме
