CodeStorm-атаки применяют "конверсационный стаффинг" для обхода шлюзов безопасности электронной почты

phishing

Исследователи из ZeroBEC зафиксировали масштабную фишинговую кампанию, направленную на пользователей Microsoft 365. Атаки используют комплексный набор инструментов CodeStorm, который сочетает вращающуюся инфраструктуру с единым стабильным протоколом взаимодействия на стороне сервера. Основной целью является обход многофакторной аутентификации (MFA) и кража учётных данных. Подробный разбор механики атаки опубликован в специализированном отчёте.

Описание

Ключевым элементом схемы стал необычный приём, названный "short to the user, long to the filter". Пользователь получает электронное письмо, оформленное как уведомление о пропущенном звонке с голосовой почтой. Письмо содержит логотип Microsoft, номер, длительность (0:50), идентификатор обращения и кнопку "OPEN VOICEMAIL PORTAL". Однако под видимой областью находится большой блок пустого пространства, а за ним - скопированная история предыдущей деловой переписки. Человек не станет прокручивать письмо до конца, поэтому не увидит этот фрагмент. Но автоматические системы фильтрации шлюзов безопасности, анализирующие весь контент, воспринимают такой шаблон как перехват существующей беседы (thread hijacking), который исторически считается менее опасным, чем чисто фишинговое вложение. В результате рейтинг угрозы понижается, и письмо попадает во входящие.

Инфраструктура кампании построена на двухуровневой схеме. Фронтенд-серверы постоянно меняются: используются различные домены, субдомены и идентификаторы жертв, передаваемые в URL. В некоторых случаях адрес электронной почты цели передаётся в фрагменте URL (после решётки #), что делает его невидимым для большинства прокси-серверов и средств анализа трафика. Бэкенд, напротив, остаётся стабильным и всегда доступен по одному и тому же пути: "/google.php". При этом субдомены бэкенда тоже ротируются, но сам контроллер и его контракт не меняются.

Первый этап атаки - переход по ссылке с письма на фишинговую страницу, защищённую Cloudflare Turnstile. Страница генерирует капчу, которая автоматически решается. Одновременно выполняется скрипт, проверяющий среду: он блокирует автоматизированные инструменты анализа, отключает клавиатурные сочетания для вызова инструментов разработчика (F12, Ctrl+U и аналоги) и запрещает контекстное меню. Кроме того, внедрён таймер-ловушка: если открыть инструменты разработчика (DevTools), скрипт измеряет время выполнения оператора "debugger". При задержке свыше порога страница перенаправляет аналитика на реальный URL шифрования Outlook, создавая впечатление, что цепочка закончилась безопасным контентом.

После прохождения капчи загружается вторая стадия - скрипт-загрузчик, размещённый на облачном хранилище Tencent Cloud (cos.na-ashburn.myqcloud.com). Декодирование строки из этого скрипта указывает на точку входа в бэкенд: "https://qygg.efficientplatforms[.]de/google.php". Этот скрипт также содержит полный набор функций для захвата учётных данных и обхода MFA.

Предоставленный анализ ZeroBEC выявил ключевые параметры протокола бэкенда. Первый запрос - "do=check" с параметром "email". В зависимости от типа домена электронной почты жертвы сервер возвращает различные ответы. Если пользователь существует в управляемом M365, возвращается статус успеха и тип "office". Если пользователь не существует - ошибка. Для федеративных арендаторов (собственный Identity Provider) возвращается URL для федеративного входа. Для арендаторов, управляемых GoDaddy, возвращается "type=godaddy" с соответствующим адресом. Таким образом, набор адаптирует фишинговый интерфейс под конкретную конфигурацию арендатора, а не использует универсальный шаблон.

Следующий этап - "do=login" с параметрами "email" и "pass". Исследователи провели контролируемый эксперимент: отправили на бэкенд заведомо ложный пароль для подконтрольного тестового аккаунта. Сервер немедленно вернул сообщение "Your account or password is incorrect" (ваша учётная запись или пароль неверны). При этом в журналах входа Entra ID тестового арендатора появились записи о неудачных попытках аутентификации с кодом ошибки 50126 (неверный логин или пароль). Эти попытки были совершены с IP-адресов, не принадлежащих исследователям, - то есть бэкенд набора воспроизвёл поданные на него учётные данные против реальной инфраструктуры Microsoft. Таким образом, фишинг-кит не просто сохраняет пароль, а проверяет его корректность в реальном времени.

Набор поддерживает полный цикл обхода MFA. После успешного ввода пароля (который реплеится в Microsoft) злоумышленники инициируют запрос "do=verify", соответствующий методу аутентификации пользователя: push-уведомление через Authenticator, одноразовый код (OTP), SMS, голосовой вызов или восстановление доступа через почту/телефон Hotmail. Затем через "checkVerify" отправляется перехваченный код. В результате злоумышленники получают полный доступ к сессионному токену, bypassя MFA.

Наблюдаются два кластера инфраструктуры: в одном используется домен efficientplatforms.de, во втором - scalableinfrastructure.de. Фронтенд-хосты разные, но бэкенд-контроллер "/google.php" одинаков. Для охоты рекомендуется мониторить POST-запросы с "Content-Type: application/x-www-form-urlencoded" к пути "/google.php" с несовпадающими Origin и Referer, а также проверять журналы Entra на неудачные входы с кодом 50126 с необычных IP-адресов сразу после кликов по фишинговым ссылкам.

Эта кампания демонстрирует эволюцию фишинга как услуги (PhaaS): злоумышленники активно внедряют техники обмана не только людей, но и автоматических фильтров, адаптируют интерфейсы под конфигурацию жертвы и реплеят данные в реальном времени. Для защиты организаций критически важно внедрять поведенческий анализ писем (AI-базовые шлюзы), обучать сотрудников распознавать необычные вложения в виде скрытых цепочек переписки и усиливать мониторинг аномалий входа в приложение OfficeHome.

Индикаторы компрометации

IPv4

  • 103.114.217.208
  • 104.161.48.103
  • 104.168.34.222
  • 148.163.93.50
  • 216.27.183.135
  • 68.11.117.95
  • 98.183.80.18
  • 98.44.29.78

Domains

  • 786rty00jk.918ahoaurduaod.com
  • 918ahoaurduaod.com
  • dvcfbghjyui8u7y6t5redfcvghjuk-1417693617.cos.na-ashburn.myqcloud.com
  • efficientplatforms.de
  • gnjh.scalableinfrastructure.de
  • listen.microsoft-voicebox-recordings.com
  • openmail.efficientplatforms.de
  • originalpt.efficientplatforms.de
  • qygg.efficientplatforms.de
  • scalableinfrastructure.de

MD5

  • 28f2a49fbdaeaf0b3aa4ca3c20209890
  • 477330f656c7b8ac6c6602fc5606a3a4
  • b5f8718afb541a6ff65fe1af9b213a9e

SHA256

  • 39c38646725c1c0540cdf95242e3044a0994ab43186c2864c2caf4d652a4a326
  • dd86f470e44e2019103b06996c75c5bb96835bbba4de9e782b425f7d3446577f
  • f4c0c9cd5db0b58f872e1d5aaedc7af6aa480e919a4c21fff18d1a7da76103e7

Комментарии: 0