В июле 2026 года начала действовать новая фишинговая кампания, получившая название Payroll Pirates. Злоумышленники атакуют организации в США, Канаде и Европе, чтобы получить доступ к корпоративным почтовым ящикам Microsoft 365. Их цель - финансовые и бухгалтерские службы, данные о банковских счетах и выплатах. Жертвами становятся компании из сферы здравоохранения, образования, производства, госучреждения и профессиональные сервисы. Кампания носит целевой характер: преступники заранее изучают структуру организации и выбирают подходящий момент для отправки писем.
Описание
Атака начинается с поддельного письма о голосовой почте. Письмо выглядит официально: содержит логотип Microsoft, номер звонка, дату и код обращения. Внутри - кнопка перехода на "корпоративный портал голосовой почты". При переходе пользователя последовательно перенаправляют через несколько доверенных сервисов: Google Meet, рекламные ссылки Google и файловое хранилище Amazon S3. Такая цепочка нужна, чтобы обмануть почтовые фильтры и не вызвать подозрений у систем безопасности. Количество пострадавших компаний не раскрывается, но география атак указывает на скоординированную активность.
Конечная остановка - поддельная страница входа Microsoft на домене, похожем на "Office" или содержащем опечатку в названии. Домен злоумышленники регистрируют за несколько дней до начала рассылки. Страница не просто выманивает пароль, а действует как посредник между жертвой и настоящим сайтом Microsoft. Такой приём называют атакой "человек посередине": данные, вводимые пользователем, передаются в реальном времени, и преступник получает активную сессию. Из-за этого многофакторная аутентификация (MFA) не спасает: код подтверждения проходит через ту же поддельную страницу. Эта активность, которую Microsoft отслеживает как Storm-2755, уже приводила к атакам на канадских сотрудников, где вместо писем использовались поддельные результаты поиска и вредоносная реклама.
Перед показом страницы входа скрипт проверяет браузер и страну посетителя. По этим данным выбирается подходящий прокси-адрес, чтобы последующие входы выглядели как обычные действия из того же региона. Автоматизация обновляет похищенные сессии каждые восемь часов. При этом меняются IP-адреса, которые обычно принадлежат реальным домашним сетям, арендованным у интернет-провайдеров. Смена адресов происходит автоматически, что затрудняет блокировку по IP. Иногда в журналах входа виден необычный тип программы вместо ожидаемого Edge, но это не всегда привлекает внимание.
Получив устойчивый доступ, злоумышленники начинают разведку. Они ищут в Microsoft 365 отделы кадров, расчёта зарплаты и финансовые службы, читают переписку, связанную с платежами, банковскими реквизитами и начислениями. Чтобы не привлекать внимание, они не меняют пароли и не трогают настройки MFA. В отдельных случаях создают правила почтового ящика, которые скрывают часть входящих сообщений. Активность обычно длится неделями, пока преступники собирают достаточно информации о том, как устроены выплаты в компании.
Финальная цель кампании - перенаправление зарплаты или прямых депозитов на собственные счета. Для этого используются собранные данные о банковских реквизитах, графиках выплат и контактах финансовых специалистов. В предыдущей волне Storm-2755 злоумышленники после получения доступа к почте HR отправляли коллегам письма с вопросом о прямых депозитах. Когда это не срабатывало, они сами входили в систему Workday и меняли банковские сведения сотрудников, чтобы перехватить выплату. Подобная схема приводит к потере средств как работником, так и работодателем.
Для защиты от этой кампании рекомендуется немедленно отзывать все активные сессии для скомпрометированных учётных записей. Сброса пароля недостаточно: похищенный сеанс продолжает действовать. Следует также принудительно выполнить повторную регистрацию MFA, чтобы аннулировать перехваченные коды. Полезно провести аудит изменений банковских данных и прямых депозитов в системах расчёта зарплаты, таких как Workday и ADP, за весь период подозрительной активности. В журналах входа нужно искать повторяющиеся идентификаторы сессий, которые появляются каждые восемь часов, но с разных адресов. Аудит должен охватывать не только изменения банковских реквизитов, но и попытки доступа к системам с необычных устройств.
Переход на фишинг-устойчивую многофакторную аутентификацию может предотвратить подобные атаки. Ключи безопасности FIDO2, Windows Hello для бизнеса или сертификаты привязывают вход к конкретному сервису и не позволяют поддельной странице выполнить ретрансляцию учётных данных. Использование сертификатов на устройствах также снижает риск повторного использования украденных данных. Дополнительно стоит требовать доступ только с корпоративных устройств и ограничить вход со стороннего оборудования. Также нужно пересмотреть исключения из политик условного доступа и отключить устаревшие методы проверки подлинности, которые могут стать точкой обхода.
Кампания Payroll Pirates показывает, как фишинг перестал быть простым сбором паролей. Сегодня злоумышленники перехватывают сессии и сохраняют доступ на длительное время. Использование легитимных облачных сервисов, автоматизированных инструментов и арендованных домашних адресов делает атаку трудноотличимой от обычной активности. Организациям стоит рассматривать подобные инциденты как полномасштабную угрозу платёжной инфраструктуре и реагировать комплексно: от технических мер до обучения сотрудников распознаванию фишинговых сообщений.
Индикаторы компрометации
IPv4
- 104.26.0.226
- 104.26.1.226
- 108.147.103.62
- 136.50.134.1
- 142.250.137.154
- 142.250.137.155
- 142.250.137.156
- 142.250.137.157
- 153.92.1.166
- 172.58.132.24
- 172.59.214.230
- 172.67.75.199
- 177.7.56.248
- 187.124.129.44
- 192.178.192.132
- 194.5.157.204
- 24.224.34.191
- 24.252.167.69
- 31.97.76.103
- 67.250.183.230
- 68.42.211.57
- 70.108.9.117
- 72.62.0.181
- 76.216.220.215
- 97.165.174.158
- 97.85.102.3
IPv6
- 2600:4040:a33a:8e00:8121:ff13:8c19:736e
- 2603:6013:7e00:be3a:bac2:4575:6826:9b79
- 2607:fb91:4:4df6:431d:cce:acca:3939
Domain
- 1systemsevolve.digital
- api.country.is
- ep1.adtrafficquality.google
- ep2.adtrafficquality.google
- evolveelevateunion.digital
- idp.keyreniao.com
- idp.korminel.com
- idp.kualabemo.com
- int.camberwolis.com
- keyreniao.com
- korminel.com
- kualabemo.com
- logicalineonline.com
- login.oficarine.com
- login-microsoftonline.offirmtm.com
- milocaroline.com
- monlinelogicaline.com
- msauth.monlinelogicaline.com
- mslogin.milocaroline.com
- msonline.logicalineonline.com
- ocifire.com
- ocrifere.com
- ofercarc.com
- office.ocifire.com
- office.ocrifere.com
- office.ofercarc.com
- office.ofreace.com
- office.ofrecie.com
- office.ofrecre.com
- office.ofreice.com
- offirmtm.com
- oficarine.com
- ofreace.com
- ofrecie.com
- ofrecre.com
- ofreice.com
- ogads-pa.clients6.google.com
- res.public.onecdn.static.microsoft
- sky2025forge.digital
- skyprimeworks.digital
- tec-hnoplatform2025.digital
- wisemediapa-ttern.digital
- xsyst-emsquantum.digital
URL
- https://graph.microsoft.com/v1.0/me
- https://graph.microsoft.com/v1.0/users?$top=999
- https://meet.google.com/linkredirect?dest=https://www.google.com/url?q=amp/adservice.google.com.ph/ddm/clk/424929466;226923624;r;u=ds&sv1=64195420186&sv2=3261659123742877&sv3=6702577448695742699&gclid=EAIaIQobChMIurHiwbHn8gIVBZ53Ch2TZAIsEAQYASABEgKAL_D_BwE;?//s3.us-east-1.amazonaws.com/amzn-5646353653563view/url