Work Panel: Vishing SaaS, що перетворює helpdesk на вектор зламу
Три ролі, одна консоль і кнопка самознищення, що видаляє фішингові сайти та DNS-записи одним кліком. Саме так виглядає Work Panel — vishing-платформа, яку Okta атрибутувала кластеру вторгнень під назвою O-UNC-045, також відомому як CORDIALSPIDER. Примітна тут не сума збитків, а кількість ролей: операція формально розділяє операторів дзвінків, менеджерів та адміністраторів — це більше схоже на організаційну структуру кол-центру, ніж на традиційний фішинговий набір.
Що сталося
30 липня 2026 року, як повідомляв CyberSecurityNews, Okta опублікувала дослідження, в якому описала Work Panel як повноцінний вебзастосунок для ведення бізнесу з захоплення облікових записів через vishing. Формулювання важливе. Okta явно не назвала його фішинговим набором. Вона назвала його операторською консоллю та пов'язала інструментарій з активністю CORDIALSPIDER, спрямованою проти клієнтів кількох постачальників ідентифікації.
Платформа постачається з шаблонами входу для Okta, Microsoft 365 і Salesforce, що охоплює значну частину корпоративної поверхні ідентифікації для будь-якої середньої або великої компанії. Адміністратор у Work Panel може зареєструвати домен, налаштувати DNS, розгорнути ізольований фішинговий сайт із власним субдоменом і блоком веб-сервера, обрати один із шаблонів і клонувати візуальний брендинг цільової організації. Платформа також може надсилати брендовані фішингові листи, що спрямовують співробітників на щойно створений сайт.
Тим часом оператори дзвінків отримують дані про співробітників (імена, корпоративні адреси електронної пошти, прямі номери телефонів, посади, профілі LinkedIn) із комерційних джерел бізнес-контактів, доступних прямо в панелі, отримують призначені VoIP-облікові дані та дзвонять. Менеджери спостерігають за живою чергою, яка показує, яку фішингову сторінку переглядає кожна жертва, і надсилають наступну підказку: підтвердження push-сповіщення, зіставлення номерів, код автентифікатора або крок завершення заявки в службу підтримки. Оператор утримує ціль на телефоні. Менеджер збирає облікові дані. Адміністратор у будь-який момент може натиснути самознищення та вивести фішинговий сайт і його DNS-записи з мережі однією дією.
Порівняйте це з фішинговим набором зразка 2023 року — зазвичай це був PHP-архів для одного оператора, розгорнутий на скомпрометованому хості. Це зовсім інша категорія інструментів.
Технічна анатомія
Технічні рішення всередині Work Panel виглядають так, ніби їх приймав хтось, хто сам пережив розслідування інцидентів, але з іншого боку. Три архітектурні рішення заслуговують на увагу.
По-перше, розмежування ролей як засіб безпеки самого зловмисника. Оператори дзвінків не отримують облікових даних, які допомагають захопити. Це не деталь UX, а операційна безпека. Якщо оператора заарештують, завербують або він просто припуститься необережності, база облікових даних залишиться у менеджерів на окремій інфраструктурі. Це також робить операторів дешевими у вербуванні та заміні, оскільки їм не потрібні технічні навички і вони нічого чутливого не тримають. Економічний наслідок: праця у vishing стає взаємозамінною, а вартість спроби захоплення облікового запису для зловмисника знижується.
По-друге, ізоляція фішингових панелей. Кожна фішингова панель працює з власним субдоменом, конфігурацією, процесом і блоком веб-сервера. Це безпосередньо відповідає болючій точці захисників — видаленню шкідливих ресурсів. Якщо єдина ваша відповідь на фішинговий сайт — це запит на видалення домену, Work Panel вже це передбачила і побудована з урахуванням цього. У поєднанні з ротацією секретів, журналюванням активності та моніторингом операторів у реальному часі платформа поводиться не як набір, а як невелике SaaS-розгортання. У термінології MITRE ATT&CK відповідні техніки групуються навколо T1566 (Phishing), T1656 (Impersonation) і T1621 (Multi-Factor Authentication Request Generation), але найцікавішим є шар оркестрації навколо них.
По-третє, конвеєр MFA у реальному часі. Вигляд менеджера, що показує, яку фішингову сторінку переглядає жертва, з можливістю надіслати конкретну наступну підказку — ось що дає змогу операції обходити push-підтвердження, зіставлення номерів і TOTP-коди автентифікатора. Це не обхід криптографії MFA, а обхід допущень щодо робочого процесу MFA. Користувач розмовляє телефоном з «агентом helpdesk», який повністю усвідомлює, що саме жертва бачить на фальшивому порталі.
Джерело не розкриває модель хостингу, цінову політику та кількість передплатників Work Panel — а ці дані важливі, оскільки дозволили б зрозуміти, чи це бутиковий інструмент одного кластера, чи сервіс в оренду, що вже є в руках десятків груп. Мій висновок: якщо Okta описує це як «повноцінний застосунок» з управлінням ролями та самознищенням, обсяг інженерних інвестицій передбачає більше ніж кілька користувачів, проте підтвердити це з наявних звітів неможливо.
Хто під ударом
Будь-яка організація, співробітники якої можуть отримати дзвінок від незнайомця, що представляється IT-спеціалістом, входить до цільової групи. Практично це означає всіх, але деякі категорії мають більше ризиків.
Насамперед — клієнти постачальників ідентифікації. Підтримка шаблонів для Okta, Microsoft 365 і Salesforce є прямою заявою про те, хто перебуває в зоні ризику. Підприємства, що федерують усе через один із цих трьох сервісів, тепер мають єдину, добре брендовану поверхню для претексту. Оператори iGaming, fintech-платформи та криптобіржі зазвичай концентрують цінний адміністративний доступ за Okta або Entra ID, а їхні helpdesk обробляють достатньо запитів на скидання MFA, щоб добре підготовлений vishing-дзвінок не викликав підозр. Порівняйте захоплення облікового запису адміністратора Salesforce у платіжній компанії зі зламом рядового співробітника: у першому випадку масштаб наслідків може охопити виробничі конвеєри даних, персональні дані клієнтів і вихідні клієнтські комунікації.
По-друге, середні компанії без апаратно прив'язаної автентифікації. Якщо ваш підхід до MFA передбачає push-сповіщення або TOTP-коди на особистих телефонах, конвеєр підказок Work Panel у реальному часі розроблений саме для того, щоб вас подолати. Passkeys і смарт-карти є винятком, і Okta явно їх рекомендує.
По-третє, будь-яка організація з процедурою підтримки, що дозволяє агентам helpdesk скидати автентифікатори по телефону. Саме цю слабку ланку і використовує Work Panel. Найближчі дев'яносто днів розділять компанії, у яких вже є протокол перевірки зворотного дзвінка, від тих, що досі покладаються на впевненість оператора та знання внутрішнього жаргону.
Підтверджена кількість жертв активності CORDIALSPIDER, пов'язаної з Work Panel, ще невідома — а це важливо, оскільки визначає, наскільки терміново слід реагувати на цю загрозу порівняно з іншими кампаніями, орієнтованими на ідентифікацію у 2026 році. Прогноз, який можна перевірити: якщо ці звіти репрезентативні, кількість публічно розкритих захоплень облікових записів через helpdesk у клієнтів постачальників ідентифікації зростатиме протягом Q4 2026, і до кінця року принаймні один гучний інцидент назве vishing початковим вектором.
План дій для команд безпеки
Зробіть це цього тижня.
Перенесіть фішингостійкі автентифікатори з дорожньої карти до плану розгортання. Рекомендації Okta вказують на passkeys і смарт-карти — і це правильно. Passkey не можна продиктувати по телефону, а push-підтвердження, схвалене під час vishing-дзвінка, не може надійти з незареєстрованого пристрою, якщо автентифікатор прив'язаний до апаратного забезпечення. Якщо повне розгортання є проєктом на кілька кварталів, пріоритизуйте облікові записи, що відповідають вашим найгіршим сценаріям: адміністратори ідентифікації, фінанси, DevOps з доступом до production та самі агенти підтримки клієнтів.
Обмежте доступ до критичних застосунків керованими пристроями, захищеними інструментами безпеки кінцевих точок, і додайте обмеження доступу на основі геолокації, що блокують спроби входу з країн, мереж або IP-діапазонів, де бізнес не працює. Це базові заходи, які досі не впроваджені повсюдно.
Включіть події життєвого циклу автентифікатора до телеметрії безпеки першого класу. Кожне реєстрування, скидання та видалення має генерувати сповіщення для користувача та запис у журналі, який бачить інженер з виявлення загроз. Вся цінність Work Panel зникає, якщо скомпрометований користувач отримує push-сповіщення «додано новий автентифікатор» і знає, кому телефонувати.
Перепишіть протокол верифікації helpdesk. Розглядайте вхідні дзвінки до служби підтримки — і вихідні дзвінки, що представляються службою підтримки, — як задачу верифікації з обов'язковим позасмуговим кроком. Жодні облікові дані, жодна MFA-підказка та жодна зміна автентифікатора не повинні виконуватися лише на підставі телефонної розмови.
Прогноз, який можна перевірити: організації, що розгорнуть passkeys для рівня адміністраторів ідентифікації та додадуть крок верифікації зворотним дзвінком для змін автентифікатора, мають помітно скоротити кількість інцидентів захоплення облікових записів через MFA протягом двох кварталів. Якщо цього не відбудеться, компенсуючі заходи розміщені не там, де вони вважають.
Ключові висновки
- Work Panel — це операторська консоль, а не набір: три ролі (оператор дзвінків, менеджер, адміністратор), живі черги жертв і самознищення одним кліком, що одночасно видаляє фішингові сайти та DNS-записи.
- Шаблони входу охоплюють Okta, Microsoft 365 і Salesforce, що автоматично вводить більшість корпоративних стеків ідентифікації до зони ризику.
- Розмежування ролей означає, що оператори дзвінків ніколи не торкаються захоплених облікових даних — це знижує витрати зловмисника на залучення персоналу та ускладнює атрибуцію для захисників.
- Push-підтвердження, зіставлення номерів і TOTP-коди — всі вони долаються конвеєром підказок менеджера в реальному часі. Passkeys і смарт-карти є реальними засобами пом'якшення загрози.
- Невідомо, але варто відстежувати: база користувачів платформи, цінова модель і модель хостингу. Okta не публікувала ці дані, а вони визначають, чи є це бутиковим інструментом, чи початком vishing-as-a-service.
Поширені запитання
П: Що таке Work Panel і хто за ним стоїть?
Work Panel — це вебплатформа для кіберзлочинності, яку Okta пов'язала з кластером вторгнень O-UNC-045, також відомим як CORDIALSPIDER. Вона об'єднує дослідження цілей, управління операторами дзвінків, створення фішингових сайтів і обробку викрадених облікових даних в одному застосунку для захоплення корпоративних облікових записів через vishing.
П: Чому passkeys захищають від Work Panel, а push-MFA — ні?
Роль менеджера в Work Panel спостерігає за живою фішинговою сесією жертви й у реальному часі надсилає підказки для push-підтверджень, зіставлення номерів або кодів автентифікатора, поки оператор утримує жертву на телефоні. Passkeys і смарт-карти прив'язані до апаратного забезпечення і не можуть бути підтверджені або продиктовані під час дзвінка — тому конвеєр підказок у реальному часі перестає працювати.
П: Які корпоративні застосунки є безпосередніми цілями?
Work Panel постачається з шаблонами входу для Okta, Microsoft 365 і Salesforce і може клонувати візуальний брендинг цільової організації. Будь-яка компанія, що федерує доступ через одного з цих трьох постачальників, повинна вважати себе частиною адресованої цільової групи.
ShutterGap: Чому щоденні сканування CSPM пропускають 99% витоків AWS-снапшотів
Дослідження ShutterGap від Aryon Security: 20% публічних RDS-снапшотів зникають за дві хвилини. Щоденні сканування CSPM не бачать того, що зникає за 120 секунд.
Великобританія визнала чотирьох гіперскейлерів критичною фінансовою інфраструктурою
Великобританія включила Microsoft, Google, AWS та Oracle до периметру фінансового регулювання. Для команд безпеки ризик концентрації хмари перестає бути теорією.
Agents Stack: підписка за $297/місяць замість консультанта для стартапу
Agents Stack запустив AI-консалтинг за $297/місяць на базі Grok 4, обіцяючи замінити ретейнери на $50K–$300K для засновників стартапів без виручки.




