Фишинговая кампания Payroll Pirates крадёт доступ к почте и перенаправляет зарплаты

APT

В июле 2026 года начала действовать новая фишинговая кампания, получившая название Payroll Pirates. Злоумышленники атакуют организации в США, Канаде и Европе, чтобы получить доступ к корпоративным почтовым ящикам Microsoft 365. Их цель - финансовые и бухгалтерские службы, данные о банковских счетах и выплатах. Жертвами становятся компании из сферы здравоохранения, образования, производства, госучреждения и профессиональные сервисы. Кампания носит целевой характер: преступники заранее изучают структуру организации и выбирают подходящий момент для отправки писем.

Описание

Атака начинается с поддельного письма о голосовой почте. Письмо выглядит официально: содержит логотип Microsoft, номер звонка, дату и код обращения. Внутри - кнопка перехода на "корпоративный портал голосовой почты". При переходе пользователя последовательно перенаправляют через несколько доверенных сервисов: Google Meet, рекламные ссылки Google и файловое хранилище Amazon S3. Такая цепочка нужна, чтобы обмануть почтовые фильтры и не вызвать подозрений у систем безопасности. Количество пострадавших компаний не раскрывается, но география атак указывает на скоординированную активность.

Конечная остановка - поддельная страница входа Microsoft на домене, похожем на "Office" или содержащем опечатку в названии. Домен злоумышленники регистрируют за несколько дней до начала рассылки. Страница не просто выманивает пароль, а действует как посредник между жертвой и настоящим сайтом Microsoft. Такой приём называют атакой "человек посередине": данные, вводимые пользователем, передаются в реальном времени, и преступник получает активную сессию. Из-за этого многофакторная аутентификация (MFA) не спасает: код подтверждения проходит через ту же поддельную страницу. Эта активность, которую Microsoft отслеживает как Storm-2755, уже приводила к атакам на канадских сотрудников, где вместо писем использовались поддельные результаты поиска и вредоносная реклама.

Перед показом страницы входа скрипт проверяет браузер и страну посетителя. По этим данным выбирается подходящий прокси-адрес, чтобы последующие входы выглядели как обычные действия из того же региона. Автоматизация обновляет похищенные сессии каждые восемь часов. При этом меняются IP-адреса, которые обычно принадлежат реальным домашним сетям, арендованным у интернет-провайдеров. Смена адресов происходит автоматически, что затрудняет блокировку по IP. Иногда в журналах входа виден необычный тип программы вместо ожидаемого Edge, но это не всегда привлекает внимание.

Получив устойчивый доступ, злоумышленники начинают разведку. Они ищут в Microsoft 365 отделы кадров, расчёта зарплаты и финансовые службы, читают переписку, связанную с платежами, банковскими реквизитами и начислениями. Чтобы не привлекать внимание, они не меняют пароли и не трогают настройки MFA. В отдельных случаях создают правила почтового ящика, которые скрывают часть входящих сообщений. Активность обычно длится неделями, пока преступники собирают достаточно информации о том, как устроены выплаты в компании.

Финальная цель кампании - перенаправление зарплаты или прямых депозитов на собственные счета. Для этого используются собранные данные о банковских реквизитах, графиках выплат и контактах финансовых специалистов. В предыдущей волне Storm-2755 злоумышленники после получения доступа к почте HR отправляли коллегам письма с вопросом о прямых депозитах. Когда это не срабатывало, они сами входили в систему Workday и меняли банковские сведения сотрудников, чтобы перехватить выплату. Подобная схема приводит к потере средств как работником, так и работодателем.

Для защиты от этой кампании рекомендуется немедленно отзывать все активные сессии для скомпрометированных учётных записей. Сброса пароля недостаточно: похищенный сеанс продолжает действовать. Следует также принудительно выполнить повторную регистрацию MFA, чтобы аннулировать перехваченные коды. Полезно провести аудит изменений банковских данных и прямых депозитов в системах расчёта зарплаты, таких как Workday и ADP, за весь период подозрительной активности. В журналах входа нужно искать повторяющиеся идентификаторы сессий, которые появляются каждые восемь часов, но с разных адресов. Аудит должен охватывать не только изменения банковских реквизитов, но и попытки доступа к системам с необычных устройств.

Переход на фишинг-устойчивую многофакторную аутентификацию может предотвратить подобные атаки. Ключи безопасности FIDO2, Windows Hello для бизнеса или сертификаты привязывают вход к конкретному сервису и не позволяют поддельной странице выполнить ретрансляцию учётных данных. Использование сертификатов на устройствах также снижает риск повторного использования украденных данных. Дополнительно стоит требовать доступ только с корпоративных устройств и ограничить вход со стороннего оборудования. Также нужно пересмотреть исключения из политик условного доступа и отключить устаревшие методы проверки подлинности, которые могут стать точкой обхода.

Кампания Payroll Pirates показывает, как фишинг перестал быть простым сбором паролей. Сегодня злоумышленники перехватывают сессии и сохраняют доступ на длительное время. Использование легитимных облачных сервисов, автоматизированных инструментов и арендованных домашних адресов делает атаку трудноотличимой от обычной активности. Организациям стоит рассматривать подобные инциденты как полномасштабную угрозу платёжной инфраструктуре и реагировать комплексно: от технических мер до обучения сотрудников распознаванию фишинговых сообщений.

Индикаторы компрометации

IPv4

  • 104.26.0.226
  • 104.26.1.226
  • 108.147.103.62
  • 136.50.134.1
  • 142.250.137.154
  • 142.250.137.155
  • 142.250.137.156
  • 142.250.137.157
  • 153.92.1.166
  • 172.58.132.24
  • 172.59.214.230
  • 172.67.75.199
  • 177.7.56.248
  • 187.124.129.44
  • 192.178.192.132
  • 194.5.157.204
  • 24.224.34.191
  • 24.252.167.69
  • 31.97.76.103
  • 67.250.183.230
  • 68.42.211.57
  • 70.108.9.117
  • 72.62.0.181
  • 76.216.220.215
  • 97.165.174.158
  • 97.85.102.3

IPv6

  • 2600:4040:a33a:8e00:8121:ff13:8c19:736e
  • 2603:6013:7e00:be3a:bac2:4575:6826:9b79
  • 2607:fb91:4:4df6:431d:cce:acca:3939

Domain

  • 1systemsevolve.digital
  • api.country.is
  • ep1.adtrafficquality.google
  • ep2.adtrafficquality.google
  • evolveelevateunion.digital
  • idp.keyreniao.com
  • idp.korminel.com
  • idp.kualabemo.com
  • int.camberwolis.com
  • keyreniao.com
  • korminel.com
  • kualabemo.com
  • logicalineonline.com
  • login.oficarine.com
  • login-microsoftonline.offirmtm.com
  • milocaroline.com
  • monlinelogicaline.com
  • msauth.monlinelogicaline.com
  • mslogin.milocaroline.com
  • msonline.logicalineonline.com
  • ocifire.com
  • ocrifere.com
  • ofercarc.com
  • office.ocifire.com
  • office.ocrifere.com
  • office.ofercarc.com
  • office.ofreace.com
  • office.ofrecie.com
  • office.ofrecre.com
  • office.ofreice.com
  • offirmtm.com
  • oficarine.com
  • ofreace.com
  • ofrecie.com
  • ofrecre.com
  • ofreice.com
  • ogads-pa.clients6.google.com
  • res.public.onecdn.static.microsoft
  • sky2025forge.digital
  • skyprimeworks.digital
  • tec-hnoplatform2025.digital
  • wisemediapa-ttern.digital
  • xsyst-emsquantum.digital

URL

  • https://graph.microsoft.com/v1.0/me
  • https://graph.microsoft.com/v1.0/users?$top=999
  • https://meet.google.com/linkredirect?dest=https://www.google.com/url?q=amp/adservice.google.com.ph/ddm/clk/424929466;226923624;r;u=ds&sv1=64195420186&sv2=3261659123742877&sv3=6702577448695742699&gclid=EAIaIQobChMIurHiwbHn8gIVBZ53Ch2TZAIsEAQYASABEgKAL_D_BwE;?//s3.us-east-1.amazonaws.com/amzn-5646353653563view/url

Комментарии: 0