РАЗБОР На проверке 

Charter Communications утечка данных: разбор атаки

Сергей Попов
Сергей Попов Red Team · 6,4 тыс. сообщений
Подписаться
86
Режим чтения
Затемнённый центр мониторинга сетей: экраны показывают график аномальных выгрузок из Salesforce и предупреждение о взломе через Entra SSO, тёплый свет настольной лампы на фоне тёмной консоли.


55 дней. Столько прошло между первым звонком ShinyHunters сотруднику Charter Communications и публичным признанием инцидента. За это время из Salesforce-инстанса Spectrum выгрузили данные сотен тысяч клиентов (точное число оспаривается) - без единого эксплойта, без malware, без повышения привилегий. Один вишинг-звонок, одна учётка Microsoft Entra и штатная кнопка «Экспорт» в CRM. Зачем ломать firewall, когда можно просто позвонить?

Этот разбор - реконструкция kill chain по открытым источникам и конкретные detection-правила, которые должны были сработать на каждом этапе. Но не сработали.

Timeline атаки ShinyHunters: от звонка 1 апреля до слива 27 мая​

По данным BleepingComputer, хронология Charter Communications взлом восстанавливается в пяти точках.

Звонящий представляется IT-поддержкой и убеждает жертву передать учётные данные Microsoft Entra. По заявлению атакующих - несколько минут от звонка до получения валидных credentials. Ни EDR, ни IDS не сработали. И не могли: технической атаки не было. Человек сам отдал пароль.

Начало апреля - середина мая - используя скомпрометированную Entra-учётку, атакующие получают SSO-доступ к корпоративному Salesforce. Начинается массовый экспорт клиентских записей. Аутентификация валидна, действия неотличимы от штатной работы пользователя. Точная продолжительность самой эксфильтрации (в отличие от общего 55-дневного окна до раскрытия) не раскрыта - Charter не комментирует технические детали расследования.

26 мая 2025 - ShinyHunters размещают Charter на leak-сайте с ультиматумом: переговоры или публикация данных. Charter впервые публично подтверждает инцидент и заявляет, что «чувствительная персональная информация и данные CPNI не были похищены».

27 мая 2025 - дедлайн истекает. Charter не вступает в переговоры. ShinyHunters начинают публикацию сэмплов.

28 мая 2025 - Have I Been Pwned добавляет инцидент в базу (точное число затронутых записей по HIBP значительно меньше заявленных атакующими цифр). Cybernews в параллельном анализе сообщает о предположительно 13 миллионах записей в архиве объёмом 1,5 ГБ - цифра не верифицирована независимо.

55-дневное окно - не случайность и не прокол. Это часть стандартного playbook ShinyHunters: бесшумная эксфильтрация, приватный этап pay or leak вымогательства, при отказе - публичный слив. Для SOC тут критический момент: к моменту появления компании на leak-сайте данные давно ушли. Алертить на публикацию - всё равно что ставить замок на уже вынесенную дверь.

Kill chain: вишинг, Entra, Salesforce и утечка клиентских записей​

Разберём каждый этап в терминах MITRE ATT&CK с привязкой к верифицированным техникам.

Initial Access: Phishing (T1566)​

Вектор входа - голосовой фишинг (vishing). В матрице ATT&CK это T1566, Initial Access. Атакующий звонит сотруднику, имитирует IT-поддержку и выманивает credentials от Microsoft Entra. Ни фишинговых ссылок (T1566.002), ни вложений - чистая голосовая социальная инженерия.

Вишинг целенаправленно обходит технические контролы. DMARC, email-фильтры, URL-сканеры - всё это бесполезно против телефонного звонка. По неподтверждённым данным [источник не верифицирован], ShinyHunters параллельно применяют device-code phishing - жертву убеждают аутентифицировать устройство атакующего. Оба метода генерируют легитимную аутентификацию: реальный сотрудник, реальная сессия, реальный одобренный запрос. С точки зрения логов всё чисто.

Persistence: Valid Accounts (T1078)​

После получения Entra-credentials атакующий работает как легитимный пользователь. T1078 (Valid Accounts) - одна из самых паршивых техник для детектирования. SIEM видит штатный логин. EDR видит штатную сессию. Всё зелёное, всё нормальное.

Microsoft Entra как SSO-провайдер - цель максимальной ценности. Одна скомпрометированная учётка наследует доступ ко всем связанным SaaS-приложениям: CRM, облачное хранилище, корпоративная почта, HR-системы. В инфраструктуре Charter это означало прямой путь к Salesforce без дополнительных барьеров.

И вот тут проходит интересная грань. Технически атакующий - внешний актор. Но с точки зрения систем мониторинга он неотличим от легитимного сотрудника. Все правила, построенные на разделении «внутренний / внешний трафик», бесполезны. SOC, не отслеживающий аномалии поведения авторизованных пользователей, к этому вектору слеп.

Collection: Databases (T1213.006)​

Финальный этап - массовый экспорт из Salesforce. T1213.006 (Databases, Collection). Salesforce хранит структурированные данные клиентов: имена, адреса, контакты, историю обращений, информацию о тарифных планах. Штатная функция экспорта позволяет выгрузить миллионы записей за несколько операций. Никакого хакерства - кнопка «Export» в интерфейсе.

Весь kill chain - три техники ATT&CK. Ни Lateral Movement, ни Execution, ни Defense Evasion в классическом понимании. Атакующие не ставили malware, не повышали привилегии через эксплойты, не перемещались по сети. Вошли через SSO с чужим пропуском и вынесли данные штатным инструментом. Красиво, если бы не было так грустно.

Spectrum утечка данных: что украли и почему спор о CPNI определяет последствия​

По данным Have I Been Pwned, подтверждённый перечень скомпрометированных данных:

Тип данныхИсточник подтверждения
Email-адреса (число по HIBP значительно меньше заявленных 4,9 млн)HIBP
Имена клиентовHIBP, Cybernews
Физические адреса (биллинговые и сервисные)Cybernews
Номера телефонов и тип устройстваCybernews
Информация о тарифных планах SpectrumCybernews, ShinyHunters
Содержимое тикетов поддержки (заявлено атакующими, точное число не верифицировано)Cybernews
Справочник сотрудников (~85 000 записей)HIBP, Cybernews

Большая часть клиентских данных, по данным Cybernews, относится к Spectrum Enterprise - подразделению, обслуживающему крупные предприятия, корпорации и госучреждения. Не массовый consumer-сегмент, а корпоративные клиенты с чувствительными контрактами.

Спор о CPNI​

CPNI (Customer Proprietary Network Information) - защищённая категория данных в телеком-регулировании США: записи звонков, подписки на услуги, паттерны использования. FCC предъявляет к операторам жёсткие требования по защите CPNI, нарушение влечёт санкции.

Charter заявила: «Чувствительная персональная информация и данные CPNI не были похищены». ShinyHunters оспорили это, опубликовав скриншоты с данными, которые, по их утверждению, содержат CPNI. В опубликованных сэмплах присутствует информация о тарифных планах - и квалификация этих данных как CPNI зависит от трактовки определения FCC. Юристы, вероятно, ещё долго будут спорить.

Для российских телеком-операторов аналогия прямая. Данные о тарифных планах и история обращений абонентов подпадают под персональные данные по ФЗ-152 (ст. 3) и требуют соблюдения принципов обработки (ст. 5). Конфиденциальность ПДн (ст. 7) запрещает раскрытие без согласия субъекта. Инцидент масштаба Charter у российского оператора - это уведомление Роскомнадзора, проверка ФСТЭК и потенциальные оборотные штрафы по обновлённому ФЗ-152.

Тикеты поддержки - скрытая угроза​

Отдельная история - 10 миллионов записей обращений в поддержку. По неподтверждённым данным [источник не верифицирован], в них содержатся незашифрованные разговоры клиентов: жалобы, запросы на изменение биллинга по личным обстоятельствам, обсуждения проблем с оборудованием, упоминания третьих лиц. Этот тип данных превращает стандартную утечку персональных данных телеком в утечку контекста - и делает последующий фишинг на порядок убедительнее.

Подумайте: фишинговое письмо со ссылкой на конкретный тикет и проблему, которую клиент описывал своими словами. Никакой «здравый смысл» тут не спасёт - письмо будет выглядеть абсолютно легитимно.

ShinyHunters атака 2025: кампания pay or leak через SaaS​

Charter Communications - часть масштабной кампании с единым playbook. Бизнес-модель ShinyHunters к 2025 году окончательно сдвинулась от продажи баз на даркнете к прямому вымогательству: получить данные, назначить дедлайн, опубликовать при отказе. Монетизация - выкуп от компании, а не поштучная продажа записей. Проще, быстрее, прибыльнее.

По данным EN-источников, в ту же волну 2025 года попали:

КомпанияВекторЧто украли
CarnivalСторонний подрядчик → SSO7,5 млн записей (HIBP)
ADTВишинг → EntraПодтверждено
7-ElevenSSO → Salesforce183 000 записей
Instructure (Canvas)SSO-компрометацияДанные студентов
Cushman & WakefieldSalesforce50 ГБ данных

Общий знаменатель - не отрасль, а архитектура: SSO-провайдер → SaaS → данные. FBI выпустило публичное предупреждение в июне 2025, рекомендуя верифицировать срочные и нетипичные запросы через альтернативный канал связи.

Группировка связывается с The Com - сетью англоязычных киберпреступников, специализирующихся на социальной инженерии и SIM-свопинге. Несмотря на аресты отдельных участников, ShinyHunters продолжают операции под тем же брендом и с теми же тактиками. Пять жертв за 60 дней одним методом - это не изощрённая APT, это конвейер.

Detection: какие алерты SOC должен генерировать при компрометации SSO​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Bulk API / Data Loader. ShinyHunters используют штатные механизмы - зачем писать свой инструмент, когда Salesforce всё уже сделал за тебя? Событие ApiEvent с Operation = query и объёмом ответа, кратно превышающим типичный:
Код:
# Псевдокод: детекция аномального экспорта Salesforce
title: Bulk Salesforce Export Above Baseline
detection:
  selection:
    EventType: "ReportExport"
    ROWS_PROCESSED|gte: 100000
  filter:
    USER_ID|in: [known_export_service_accounts]
  condition: selection AND NOT filter
level: critical

Этап 3: Поведенческие аномалии (UEBA)​

Событийные алерты обязательно дополняются поведенческим анализом:
  • Время активности. Учётка с паттерном 9:00–18:00 генерирует Salesforce API-вызовы в 3:00 ночи. Если ваша UEBA-система не поднимает risk score на этом - у вас нет UEBA-системы.
  • Объём выгрузки без предшествующего просмотра. Легитимный пользователь CRM просматривает записи, потом редактирует. Массовый экспорт без предшествующих view-событий - индикатор автоматизированной выгрузки.
  • Новый IP + массовый query. Entra-сессия с нетипичного IP в сочетании с первым в истории пользователя bulk-запросом к Salesforce - корреляция двух слабых сигналов даёт сильный алерт.

Про IOC​

Конкретные IOC (хэши, домены, C2-адреса) по инциденту Charter на момент написания не опубликованы ни Charter, ни исследовательскими группами. И это логично: ShinyHunters не используют malware в этой цепочке. Вся атака идёт через легитимные аутентификационные механизмы. Индикаторы компрометации здесь поведенческие, а не сигнатурные. Кто привык ловить хэши - тут поймать нечего.

Телеком безопасность: контролы против вишинг-цепочки​

Привязка к этапам kill chain. Каждый контроль прерывает атаку на конкретной стадии.

Против вишинга (T1566)​

  • Кодовое слово для helpdesk. Уникальное codeword, которое helpdesk обязан запросить у сотрудника при входящем звонке. ShinyHunters звонят сотрудникам, а не наоборот - верификация должна быть двусторонней. Дёшево и работает.
  • Callback-верификация. Helpdesk никогда не запрашивает credentials по входящему. При любом запросе - перезвон на зарегистрированный номер сотрудника через корпоративную АТС.
  • Вишинг-симуляции. Не общие курсы awareness (от них толку ноль), а конкретные сценарии: звонок с подменой CallerID, имитация IT-поддержки, запрос MFA-кода. Регулярные, с метриками конверсии. Если 30% сотрудников ведутся на симуляцию - у вас проблема.

Против злоупотребления SSO (T1078)​

  • Conditional Access в Entra. Блокировка аутентификации с unmanaged-устройств. Требование Compliant Device для доступа к Salesforce. Geo-fencing по стране сотрудника.
  • Number matching для MFA. Push-уведомления без number matching уязвимы к MFA fatigue и social engineering. С number matching пользователь вводит число с экрана аутентификации - атакующий его не видит. Простая штука, а закрывает целый вектор.
  • Ограничение SSO-scope. Не каждая Entra-учётка должна иметь доступ к Salesforce. Экспортные роли в CRM - только для именованных service accounts с отдельной MFA-политикой и отдельным approval.

Против массовой эксфильтрации (T1213.006)​

  • Rate limiting на Salesforce API. Потолок записей на экспорт за сутки для одного пользователя. Массовые операции - через approval workflow с подтверждением от руководителя.
  • DLP на CASB. Cloud Access Security Broker отслеживает объём данных, покидающих Salesforce-тенант, и блокирует аномальные выгрузки в реальном времени.
  • Сегментация данных в CRM. Миллионы записей, доступных из одного экспорта - архитектурная проблема. Разделение данных по бизнес-юнитам с разными ACL сокращает blast radius при компрометации одной учётки. Не панацея, но хотя бы вместо 13 миллионов записей утечёт 200 тысяч.
Инцидент с Charter обнажает системную слабость, о которой SOC-команды телеком-операторов предпочитают не говорить вслух: миллионы вложены в защиту сетевой инфраструктуры, и почти ничего - в мониторинг SaaS-слоя. Salesforce, Entra, Microsoft 365 воспринимаются как «ответственность вендора», хотя конфигурация, мониторинг и access control - задача оператора.

На практике при разборе инцидентов в телеком-компаниях за последний год часто встречается одна и та же картина: SOC мониторит сетевой трафик, IDS стоит на периметре, EDR покрывает эндпоинты - а логи Salesforce и Entra ID даже не заведены в SIEM. Ответ всегда один: «это SaaS, там всё в облаке». Именно этот разрыв между инфраструктурной безопасностью и SaaS-безопасностью позволяет группировкам раз за разом проходить маршрут «звонок → SSO → CRM → экспорт». Пять жертв за 60 дней одним методом - это эксплуатация архитектурного blind spot.

Conditional Access Policies и UEBA на SaaS-логах - тот минимум, без которого SOC телеком-оператора слеп к половине attack surface. Прогноз прямолинеен: vishing как вектор будет расти, потому что работает и масштабируется дешевле любого эксплойта. Если ваша команда прорабатывает detection-правила под SSO-компрометации и vishing-сценарии в конкретных SIEM-стеках - на codeby.net ведётся тред с playbook по этой группе TTP.
Полезно

Комментарии

0

Ещё по теме