8
月
在社区成长 8 月
LEVEL 1
1 XP
执行摘要
我们调查了由摩洛哥境外出于经济动机的威胁行为者发起的一场活动。我们将此活动称为“Jingle Thief”,因为攻击者的作案手法是在节日期间进行礼品卡欺诈。 Jingle Thief 攻击者使用网络钓鱼和短信诈骗来窃取凭据,从而危害发行礼品卡的组织。他们的业务主要针对零售和消费服务领域的全球企业。一旦他们获得组织的访问权限,他们就会寻求发行未经授权的礼品卡所需的访问类型和级别。与此活动相关的活动由第42 单元作为集群CL-CRI-1032 进行跟踪。活动背后的威胁行为者将主要依赖于云服务和基础设施的组织作为目标。然后,他们利用Microsoft 365 功能进行侦察、保持长期持久性并执行大规模礼品卡欺诈。我们以中等信心评估,我们跟踪的CL-CRI-1032 活动集群与公开跟踪的Atlas Lion 和STORM-0539 [PDF] 威胁行为者的活动重叠。
这种活动背后的威胁行为者之所以特别危险,是因为他们能够在组织内部长期保持立足点——有时甚至超过一年。在此期间,他们对环境有了深入的熟悉,包括如何访问关键基础设施,这使得检测和修复变得尤其具有挑战性。 2025 年4 月和5 月,Jingle Thief 活动背后的威胁发起者在全球多家企业发起了一波协同攻击。
本文基于现实世界的事件遥测和检测,对Jingle Thief 活动生命周期进行了端到端分析。我们提供了此活动所涉及的方法的清晰视图,以及减轻云环境中基于身份的威胁(针对用户帐户和凭据的攻击)的实用指南。随着身份越来越多地取代传统边界,了解像Jingle Thief 这样的活动对于保护现代企业基础设施至关重要。
此活动是通过Cortex 用户实体行为分析(UEBA) 和身份威胁检测和响应(ITDR) 检测到的行为异常来识别的。新的Cortex 高级电子邮件安全模块可以更好地保护客户免受此类活动的影响。
如果您认为自己可能已受到威胁或有紧急事项,请联系Unit 42 事件响应团队。
相关单元42 主题
网络钓鱼、诈骗
谁是叮当小偷活动的幕后黑手?
我们以中等信心评估,Jingle Thief 活动是由出于经济动机的摩洛哥攻击者创建的,这些攻击者自2021 年以来一直活跃。他们的行动主要针对零售和消费服务领域的全球企业。尽管不隶属于某个民族国家,但我们以CL-CRI-1032 的名义追踪的活动包括先进的战术、持久性和行动重点。与依赖商品恶意软件或端点利用的威胁行为者不同,CL‑CRI‑1032 背后的攻击者一旦通过网络钓鱼获取凭据,几乎完全在云环境中进行操作。他们利用基于云的基础设施冒充合法用户,未经授权访问敏感数据,并大规模实施礼品卡欺诈。
Jingle Thief 活动剖析
在我们观察到的一次活动中,威胁行为者保持了大约10 个月的访问权限,并危害了单个全球企业内的60 多个用户帐户。该活动涉及使用Microsoft 365 服务,包括SharePoint、OneDrive、Exchange 和Entra ID。这体现了高度的适应能力和操作耐心。检测这种方法需要长期密切观察对手的行为。 “Jingle Thief”活动背后的威胁行为者经常将其活动与假期结合起来,在人员减少和礼品卡支出增加的时期增加操作。获得初步访问权限后,威胁行为者进行侦察以绘制环境图,横向移动以访问更敏感的区域,并发现实施大规模金融欺诈的机会。图1 说明了Microsoft 365 中的端到端攻击生命周期,突出显示了威胁行为者如何从基于网络钓鱼的进入发展到通过设备注册进行持久访问。
图1. Microsoft 365 中的Jingle Thief 网络钓鱼攻击链。设备注册的最终攻击步骤创建了一个立足点,威胁行为者可利用该立足点来发放礼品卡,然后利用礼品卡获取金钱收益。
为什么选择礼品卡?选择的猎物
礼品卡因其易于兑换和快速货币化而对经济动机的参与者极具吸引力。威胁行为者在灰色市场论坛上以折扣价转售礼品卡,从而实现近乎即时的现金流。使礼品卡具有吸引力的其他因素包括:
兑换所需的最少个人信息
难以追踪,使欺诈行为更难调查或追回
被广泛接受,通常与合法使用无法区分
对于低风险洗钱很有用,尤其是跨司法管辖区
经常通过访问控制较弱、内部权限广泛且监控或日志记录有限的系统发布
零售环境特别容易受到此类攻击,因为礼品卡系统通常可供广泛的内部用户(例如商店员工)访问。这些系统可能支持多个供应商或程序,从而使访问路径更广泛且更难以控制。
礼品卡欺诈结合了隐秘性、速度和可扩展性,尤其是与对发行工作流程所在的云环境的访问相结合时。为了利用这些系统,威胁行为者需要访问内部文档和通信。他们可以通过窃取凭据并在提供礼品卡服务的目标组织的Microsoft 365 环境中保持安静、持久的存在来确保这一点。
在我们观察到的活动中,攻击者多次尝试访问多个礼品卡发行应用程序。他们试图在不同的项目中发行高价值卡,以便将其货币化,并可能将这些卡用作洗钱计划的抵押品,从而有效地将数字盗窃转化为无法追踪的现金或短期贷款。这些操作的进行方式最大限度地减少了日志记录和取证痕迹,从而降低了快速检测的机会。
高度针对性和定制的攻击
Jingle Thief 活动背后的威胁行为者在发起攻击之前投入了大量资金进行侦察。他们收集每个目标的情报,包括品牌、登录门户、电子邮件模板和域名命名约定。这使他们能够制作令人信服的高度网络钓鱼内容,这些内容对于用户和安全工具来说都是真实的。网络钓鱼URL 通常包括组织的名称、受信任的第三方工具或软件以及与合法登录屏幕极为相似的登陆页面。这种高度定制的社会工程方法增加了妥协的可能性,并凸显了参与者对复杂技术的使用。
图2 显示了由威胁行为者制作的凭据网络钓鱼页面,用于模仿合法的Microsoft 365 登录门户,该门户是根据受害者组织的品牌定制的。
图2. 为目标组织量身定制的虚假Microsoft 365 登录页面。
初始访问:针对云凭据的网络钓鱼和诈骗
Jingle Thief 活动背后的威胁参与者通常以定制的网络钓鱼或基于短信的短信攻击开始其操作。这些诱骗受害者伪造模仿合法登录页面的Microsoft 365 登录门户。有些诱饵冒充非营利组织或非政府组织(NGO),可能会造成可信度并增加受害者的参与度。值得注意的是,许多消息是使用自托管PHP 邮件程序脚本传递的,这些脚本通常是从受损或被劫持的WordPress 服务器发送的,这掩盖了攻击者的来源并改善了传递。
威胁行为者还采用欺骗性URL 格式,例如: https://organization[.][email protected][/]workspace
虽然上面的URL 似乎指向合法组织的域(organization[.]com),但浏览器会将@ 之前的所有内容解释为用户凭据,并实际导航到@ 之后的域(malicious.cl)。这种策略有助于掩盖链接的真实目的地,并增加受害者点击的可能性。
在我们观察到的活动中获取凭据后,攻击者直接向Microsoft 365 进行身份验证并开始在环境中导航,无需任何恶意软件。图3 显示了用于获取凭据的网络诈骗尝试,这些凭据是从攻击者基础设施的恶意PHP 电子邮件发送日志中捕获的。该消息源自摩洛哥IP 地址,并被发送到Verizon SMS 网关(vtext.com)。
图3. 通过短信诈骗进行的凭证网络钓鱼,从攻击者的基础设施中记录。
云侦察:挖掘 SharePoint 和 OneDrive 以获得礼品卡英特尔
初次访问后,Jingle Thief 背后的攻击者在Microsoft 365 环境中进行广泛的侦察,特别关注SharePoint 和OneDrive。这些服务通常包含与业务运营、财务流程和IT 工作流程相关的内部文档。威胁行为者搜索:
礼品卡发行工作流程
票务系统导出或指令
VPN配置及接入指南
用于发行或跟踪礼品卡的电子表格或内部工具
组织虚拟机、Citrix 环境
图4 显示了thr 访问的SharePoint 文件