Фишинг переживает новый виток эволюции. В 2026 году резкий рост атак обеспечивают AI-управляемые комплекты фишинга как услуги (PhaaS), которые позволяют злоумышленникам обходить многофакторную аутентификацию (MFA) и массово похищать OAuth-токены. Эти инструменты делают атаки быстрее, менее заметными и доступными для исполнителей с любым уровнем подготовки. Специалисты ReliaQuest в ходе расследования кампаний, нацеленных на Microsoft 365, обнаружили два ранее не описанных инструмента: "Jalisco" и "OmegaLord". Их появление отражает общий сдвиг: расширяющаяся экосистема специализированных наборов и AI-решений снижает порог входа для сложных фишинговых схем, способных преодолеть MFA.
Описание
Jalisco представляет собой набор для фишинга кода устройства. Он в реальном времени через бэкендный API создаёт свежие OAuth-коды для каждой сессии. Эта техника, известная как генерация приманки (lure-generation), обходит временные ограничения, на которые полагаются защитники: стандартный код устройства действует всего 15 минут, после чего требуется его обновление. При генерации приманки код не существует до момента загрузки страницы - он запрашивается из API индивидуально для каждого пользователя. В результате механизм защиты по времени теряет смысл. Jalisco действует как посредник между легитимным порталом входа Microsoft 365 и фишинговой страницей. На поддельном сайте отображается приманка (например, фальшивый PDF) и реальное окно входа Microsoft. Жертва вводит код, который видит на странице, и завершает аутентификацию, сама того не подозревая, что предоставляет доступ злоумышленнику.
Как показал анализ ReliaQuest, Jalisco не единственный инструмент такого рода. Вместе с AI-наборами вроде EvilTokens и Kali365 он формирует зрелую экосистему, где сложные методы фишинга кода устройства становятся доступными даже новичкам. Примечательно, что инфраструктура этих кампаний всё чаще размещается на легитимных облачных платформах разработчиков, таких как workers[.]dev и edgeone[.]app. Злоумышленники используют поддомены, сочетающие случайные символы со знакомыми названиями (sharepoint-upload-ybwd[.][.]workers[.]dev). Поскольку такие платформы имеют законное применение, поддельные страницы уходят от сигнатурных фильтров и блокировок на почтовых шлюзах.
Второй обнаруженный инструмент - OmegaLord - представляет собой JavaScript-сборщик учётных данных. Он имитирует программу для просмотра PDF и запрашивает у жертвы адрес электронной почты, пароль и номер телефона. Сбор номеров телефонов в таком контексте необычен. Вероятно, эти данные нужны для перехвата или угона одноразовых кодов MFA, которые отправляются через SMS. OmegaLord сигнализирует, что даже традиционный кража учётных данных перестраивается для атак на многофакторную аутентификацию. Для команд безопасности это означает, что телефонные методы MFA - например, коды в сообщениях - больше не обеспечивают прежний уровень защиты.
После того как злоумышленники получают доступ к аккаунту через фишинг кода устройства, они стремятся закрепиться в системе. Они регистрируют собственные устройства в арендаторе Microsoft Entra ID жертвы. Каждое такое устройство получает первичный токен обновления (PRT), который автоматически продлевается, пока устройство остаётся активным. Сброс пароля не удаляет эти токены, а завершение текущих сессий не отменяет постоянный доступ. ReliaQuest зафиксировала случаи, когда злоумышленники привязывали более пяти устройств к одному скомпрометированному аккаунту, используя названия наподобие "microsoft-*" и "WINDOWS-*". Это многократно увеличивает нагрузку на защитников: каждое устройство нужно идентифицировать и удалить, прежде чем учётная запись будет полностью очищена. Время, необходимое для эксфильтрации данных, сокращается до шести минут. За этот период злоумышленники выгружают персональные данные сотрудников и клиентов, финансовые записи и внутреннюю переписку из SharePoint и других SaaS-сервисов, а затем используют их для вымогательства.
Масштаб угрозы подтверждается статистикой: между концом 2025 и началом 2026 года число фишинговых атак выросло на 1380%. AI-управляемые наборы PhaaS играют ключевую роль. Они позволяют с одного URL-адреса с помощью ИИ скопировать брендинг любой организации - логотипы, изображения, макет страницы - и создать убедительную подделку. Такие наборы, как EvilTokens, Tycoon2fa, Venom и Kali365, продаются на теневых форумах и активно применяются в кампаниях.
Компания ReliaQuest оценивает с высокой степенью уверенности, что в оставшуюся часть 2026 года фишинг кода устройства продолжит вытеснять кражу учётных данных как основной метод атак. Преимущества для злоумышленников очевидны: токены не требуют смены пароля, MFA выполняется самой жертвой, а доступ автоматически возобновляется, пока устройства под контролем атакующего остаются активными. Техника генерации приманки, реализованная в Jalisco, указывает на зрелость инструментария. Вероятно, в ближайшие 6-12 месяцев она станет стандартной функцией в более широком спектре фишинговых наборов благодаря дальнейшему развитию через рынки PhaaS.
Чтобы снизить риски, организациям рекомендуется отключить поток аутентификации с кодом устройства в Microsoft Entra ID с помощью политики условного доступа, блокирующей всех пользователей и все облачные приложения. Исключения следует делать только для формально задокументированных учётных записей с подтверждённой операционной необходимостью. Необходимо провести аудит существующих регистраций приложений и отозвать разрешение на код устройства там, где оно не требуется. Кроме того, стоит ограничить количество устройств, которые пользователь может зарегистрировать, до одного-двух вместо стандартных пятидесяти, а круг лиц, имеющих право регистрировать устройства, - выделенной группой IT-одобренных регистраторов. В Okta рекомендуется ограничить OAuth-грант авторизации устройства на уровне политики сервера авторизации. Эти меры устраняют путь аутентификации, на который опираются кампании, описанные в отчёте ReliaQuest.
Индикаторы компрометации
Domain
- 116ec3a1ad128d7d.darkwebf.workers.dev
- authplanned.online
- grantfundingapplications.com
- levaquin2us.top
- nuclear-rose-7ci1cmml-dpoaxo1bhyxi.edgeone.app
- pebr-gl6z-0vzu-434xz.b-cdn.net
- secure-folder-9f8a2983fbf5479e8d8c267e0df4e73d.3vvcompany.com
- sessionopen0.site
URL
- https://file.kiwi/7ab7c290#z_n5Qh8kwioCUs8jQ6WWhw
- https://WINGBOARD.b-cdn.net/PROOF%20OF%20PAYMENT%2022TH.html