Device-code фишинг: раскрыт фреймворк DEBULL, атакующий Microsoft 365

phishing

Компания ZeroBEC предотвратила масштабную фишинговую кампанию, нацеленную на пользователей Microsoft 365. Атаки фиксировались с последней недели июня по начало июля 2026 года. Ключевая особенность кампании - использование легитимного процесса device-code аутентификации (ввод кода устройства) вместо поддельной страницы ввода пароля. Злоумышленники применяли вредоносные приглашения к совместной работе, которые перенаправляли жертв на официальный портал Microsoft device login. Специалисты ZeroBEC выявили, что за кампанией стоит многофункциональная платформа фишинга как услуги (PhaaS) под названием DEBULL.

Описание

Техника атаки повторяет ранее описанные Microsoft методы группы Storm-2372. Она включает рассылку сообщений в стиле Teams, device-code аутентификацию, использование брокера аутентификации Microsoft и создание объектов устройств в арендованном каталоге. Однако исследователи не берутся напрямую атрибутировать кампанию Storm-2372. По их оценке, оператор применяет инструментарий, обозначенный как DEBULL, который реализует схожие методы в виде воспроизводимого набора средств.

Цепочка атаки начиналась с письма с темой оплаты или общего доступа к папке. Тело сообщения содержало минимальный текст, внешний баннер предупреждения и ссылку на путь Team_Meets. Письмо проходило проверки подлинности: DKIM и SPF проходили, компрометация отправителя не требовалась. Жертва переходила на скомпрометированный легитимный сайт, где размещалась поддельная страница зашифрованного сообщения. Эта страница не содержала поля для пароля. Вместо этого она вызывала бэкенд-брокер для генерации device-code запроса. Брокер отправлял POST-запрос на получение кода устройства от Microsoft Authentication Broker (брокер аутентификации Microsoft). Жертве открывалось окно с легитимной страницей Microsoft device login, куда она вводила сгенерированный код. В это время злоумышленник опрашивал брокер на предмет завершения аутентификации. После успешной аутентификации жертва перенаправлялась на обычный Outlook, а атакующий получал сессию в своём браузере.

Как показал анализ инфраструктуры DEBULL, брокерский домен frenksv[.]sbs был скрыт за Cloudflare, но прямой исходный сервер оказался раскрыт. Через поиск Shodan был обнаружен IP 162.35.167[.]138 с панелью DEBULL - Login, работающей на Apache 2.4.66. Этот же IP фигурировал в телеметрии Microsoft Entra как источник сессии брокера аутентификации. Прямой доступ к IP подтвердил, что это не прокси, а реальный сервер приложений PHP. Дополнительно была раскрыта страница phpinfo, из которой исследователи узнали версию PHP 8.5.4, корневую директорию /var/www/token, подсказку vhost debull[.]app:0 и список установленных зависимостей Composer. Единственной зависимостью оказалась phpmailer/phpmailer v7.1.1. Это указывает на то, что Microsoft device-code логика написана на чистом PHP с использованием cURL, а не на готовых OAuth-библиотеках.

В исходном коде страницы Team_Meets и компонента header.php были обнаружены турецкоязычные комментарии. Один из них - Code'u otomatik kopyala (скопировать код автоматически), другой - SAYAÇ (счётчик, таймер). Сами по себе эти маркеры не доказывают национальность оператора, но с учётом их независимого появления в двух разных частях кодовой базы повышают уверенность в том, что как минимум часть DEBULL разработана или модифицирована турецкоязычным специалистом.

После аутентификации в арендованном каталоге был зафиксирован объект устройства с именем GraphSpy-Device. Это прямо указывает на использование инструмента GraphSpy - публичного решения для пост-эксплуатации Microsoft 365 и Entra ID. GraphSpy поддерживает device-code, работу с токенами, регистрацию устройств и манипуляции с Graph API. Сочетание брокерской сессии, перехвата токена и появления GraphSpy-Device с высокой вероятностью означает, что DEBULL интегрирует GraphSpy или его производный код для пост-эксплуатации.

Дополнительные раскрытия произошли через маршрут /user/email/deploy.php. Этот модуль, названный CloakGuard, представляет собой полноценную среду управления фишинговыми страницами. Операторы могут создавать и изменять HTML, CSS и JavaScript, выбирать способы развёртывания: на собственный домен или через Cloudflare Workers. Встроенные шаблоны включают страницу device-code аутентификации Microsoft 365, страницу OAuth-коллбэка и общую современную страницу. Панель также содержит аналитику, управление доменами, перенаправлениями, почтовыми профилями и уведомлениями через Telegram. Файл /includes/telegram.php возвращал пустой ответ, что предполагает наличие интеграции с Telegram для оповещений оператора.

Изолированная находка на Cloudflare Workers - страница с темой Box/Excel, которая вызывала тот же брокерский эндпоинт debull[.]app/user/email/office_poll.php. Это подтверждает, что DEBULL является переиспользуемой платформой: фронтенд-приманки меняются, а бэкенд-брокер остаётся стабильным.

Временная шкала аутентификации в Entra показала три роли: сессия жертвы с её IP, сессия атакующего через брокер с 162.35.167[.]138 и продолжение той же сессии с другого IP - 96.126.176[.]130. Последний располагался в Нью-Джерси, что географически близко к жертве, снижая вероятность срабатывания правил невозможного перемещения. Сразу после появления сессии был зарегистрирован GraphSpy-Device.

Специалисты ZeroBEC рекомендуют блокировать или ограничивать протокол device-code через Conditional Access, если на то нет явной бизнес-необходимости. При обнаружении подозрительных сессий брокера аутентификации Microsoft следует отозвать сессионные и refresh-токены, удалить неожиданные объекты устройств (особенно с именем GraphSpy-Device), проверить почтовые правила, пересылку, авторизационные гранты OAuth и активность Graph API. Особое внимание стоит уделить доступу из дата-центров с правдоподобной географией, а не только аномалиям перемещения. Обнаружение конструкций admin/auth.php, user/email/office_poll.php, ajax/deploy_ajax.php, турецких маркеров, RecordRTC или файла /includes/telegram.php может указывать на присутствие DEBULL.

Этот случай демонстрирует, что сложные техники identity-фишинга, ранее ассоциировавшиеся с целенаправленными группировками, теперь упаковываются в коммерческие PhaaS-фреймворки. DEBULL предоставляет операторам готовые блоки для сбора токенов и пост-эксплуатации, а GraphSpy выступает инструментом для работы с уже полученной сессией. Такая модульная архитектура делает атаки более доступными и быстрыми для развёртывания, что требует от защитников пересмотра стратегий мониторинга в сторону анализа последовательности событий, а не единичных индикаторов.

Индикаторы компрометации

IPv4

  • 162.35.167.138
  • 49.12.61.13
  • 96.126.176.130

Domain

  • trogir-rental.com

URL

  • https://debull.app/user/email/office_poll.php
  • https://frenksv.sbs/admin/auth.php
  • https://frenksv.sbs/user/email/office_poll.php?uid=4
  • https://frenksv.sbs/user/index.php
  • https://page-8-xls-vft-lvfsa.pefferarley83249.workers.dev/
  • https://trogir-rental.com/Team_Meets/
  • https://www.microsoft.com/devicelogin

MD5

  • c7173d6a700b02b111e51b703acd8c8e
  • cec0d6e71b404597a8e486238f0cc69a

SHA256

  • b96de9ab78411a112bdcc308163bcd7f88c215ff57bcb58282345c316794b305

Комментарии: 0