Как передает Day.Az со ссылкой на Национальное агентство кибербезопасности (MKA), злоумышленники используют различные методы для получения доступа к учетным записям. Помимо зарубежных IP-адресов, они применяют VPN- и прокси-инфраструктуру с азербайджанскими IP-адресами, чтобы маскировать трафик под легитимные подключения из Азербайджана и обходить возможные географические ограничения.

По данным агентства, основной целью атак является получение несанкционированного доступа к Microsoft 365 и другим почтовым системам для завладения конфиденциальной информацией, электронной перепиской и другими чувствительными данными организаций.

В связи с выявленной активностью Национальный CERT рекомендует организациям усилить защиту учетных записей и принять ряд мер. В частности, необходимо проверить журналы входов, обращая внимание на случаи подключения в течение одного дня как с зарубежных, так и с азербайджанских IP-адресов.

Также рекомендуется проанализировать многочисленные неудачные попытки входа в разные учетные записи с одного источника, выявить подозрительные успешные входы и активировать многофакторную аутентификацию (MFA) для всех пользовательских учетных записей.

Национальное агентство кибербезопасности также опубликовало индикаторы компрометации (IOC), связанные с выявленной активностью: