Фишинговая кампания с перехватом сессий Microsoft 365 затронула сотни организаций

phishing

В июле 2026 года злоумышленники развернули масштабную фишинговую кампанию, направленную на учётные записи Microsoft 365. От неё пострадали организации из сфер здравоохранения, образования, производства, госуправления и профессиональных услуг в США, Канаде и Европе. По имеющимся данным, за месяц атакующие отправили вредоносные письма в сотни компаний, и в значительной части случаев им удалось получить доступ к корпоративной почте. Microsoft 365 входит в число самых распространённых корпоративных сервисов, поэтому угроза затрагивает широкий круг пользователей.

Описание

В основе схемы лежит атака типа "человек посередине" (adversary-in-the-middle, AiTM). Жертва получает письмо, имитирующее уведомление о пропущенном звонке и голосовой почте. Атакующие используют логотип Microsoft, вымышленный номер абонента и тему письма, которая выглядит как служебное сообщение. Внутри находится кнопка "Открыть портал голосовой почты". Переход по ней ведёт на поддельную страницу входа, которая в реальном времени передаёт запросы на настоящий сервер Microsoft. Пользователь вводит пароль и подтверждает вход через многофакторную аутентификацию (MFA), после чего атакующие перехватывают данные сессии - фактически получая полный доступ к учётной записи без необходимости красть пароль. После успешного входа жертва возвращается на настоящий сайт Office, поэтому не замечает подмены.

Как показало расследование Arctic Wolf, цепочка перенаправлений построена с использованием легитимных сервисов Google и Amazon. Ссылка из письма сначала проходит через сокращатель ссылок Google Meet, затем через рекламную платформу Google и только потом попадает на промежуточную страницу, размещённую в облачном хранилище AWS. Это позволяет обходить репутационные фильтры, которые блокируют подозрительные домены. Финальный адрес ведёт на поддельный портал входа, который внешне неотличим от настоящей страницы Microsoft.

Для большей скрытности атакующие используют домены, имитирующие поддомены Microsoft, например mslogin или msonline. Такие домены регистрируются за несколько дней до атаки и размещаются у обычных хостинг-провайдеров. При первом обращении к прокси-странице скрипт собирает сведения об окружении браузера: разрешение экрана, язык, часовой пояс, признаки автоматизированного управления, характеристики графической подсистемы. Эти данные помогают отсеивать исследователей безопасности, автоматизированные браузеры и песочницы - изолированные среды, в которых специалисты изучают вредоносный код.

Дополнительно страница определяет страну посетителя через публичный геосервис и сохраняет это значение в cookie. Как выяснили аналитики, в дальнейшем этот параметр может использоваться для выбора резидентного прокси - промежуточного узла с IP-адресом обычного интернет-провайдера. Благодаря этому повторные входы в скомпрометированную учётную запись выглядят так, будто они происходят из той же страны, что и у жертвы, и с адресов, похожих на домашние. Собранные данные о браузере и геолокации позволяют атакующим имитировать поведение реального пользователя, что снижает вероятность срабатывания систем антифрода.

После получения доступа атакующие действуют автоматизированно. Через равные промежутки времени - примерно каждые восемь часов - они обновляют украденную сессию, используя ротацию резидентных прокси. При этом идентификатор сессии остаётся прежним, а IP-адрес, страна и оператор связи меняются. Такая активность нетипична для обычного пользователя и может быть обнаружена при сопоставлении журналов входа, особенно если обращать внимание на несоответствие типов устройств и браузеров.

Далее злоумышленники проводят разведку через официальный интерфейс Microsoft Graph. Они перебирают учётные записи сотрудников, отыскивая людей, связанных с расчётом зарплаты, кадрами, финансами и бухгалтерией. Для этого используются поисковые запросы с такими ключевыми словами, как payroll, HR, finance. После этого атакующие открывают и читают письма, содержащие платёжные документы, счета, банковские реквизиты и внутренние финансовые инструкции. В ходе одной из наблюдаемых серий записи о доступе к почте из трёх разных организаций появились в течение 26 секунд, что говорит о централизованном управлении кампанией.

Важно, что атака не сопровождается типичными признаками взлома, характерными для мошенничества с деловой почтой (BEC). Атакующие не меняют пароли, не регистрируют новые устройства и в большинстве случаев не создают правила пересылки. Это позволяет им долго оставаться незамеченными. Только в небольшой части инцидентов операторы вмешивались вручную, например создавали правило, которое автоматически помечает письма как прочитанные и перемещает их в удалённые. Причём такие действия выполнялись с адресов хостинг-провайдеров, а не через резидентные прокси, что указывает на разделение автоматизированных и ручных операций.

Кампания демонстрирует близкое сходство с активностью группировки, известной как Storm-2755 (также Payroll Pirates). Ранее подобные схемы уже фиксировались, но нынешний масштаб - сотни атакованных организаций за месяц - значительно шире. Аналитики отмечают, что устойчивые поведенческие признаки позволяют выявлять атаку даже при смене доменов и прокси-инфраструктуры. Для защиты рекомендуется сопоставлять данные о входах, сессиях и доступе к почте, а не анализировать каждое событие по отдельности.

Особенно подозрительными считаются входы клиента Outlook, выполняемые из браузера Firefox, повторяющиеся восьмичасовые интервалы и ошибки аутентификации, которые почти никогда не возникают у легитимных приложений. Также стоит обращать внимание на события, когда запрос на доступ к почте приходит от приложения Outlook, но с пользовательским агентом, не соответствующим стандартному браузеру Edge. Подобные сочетания являются сильными индикаторами кампании. Хотя атака пока ограничивается сбором финансовой информации, в будущем она может перерасти в попытки инициировать мошеннические платежи.

Поскольку кампания продолжает развиваться, компания Arctic Wolf уже обновила свои средства обнаружения, пополнила базы данных об угрозах и проводит тренинги для пользователей. Эксперты рекомендуют организациям включить аудит почтовых ящиков, следить за необычными запросами к каталогу пользователей и проверять файлы на предмет посторонних вставок. В условиях постоянного совершенствования схем с перехватом сессий организациям следует регулярно пересматривать правила мониторинга и использовать решения, которые анализируют поведенческие аномалии, а не просто блокируют известные вредоносные адреса. Ключевой вывод: даже при включённой многофакторной аутентификации необходимо отслеживать аномальные закономерности в работе учётных записей, а не полагаться только на сам факт успешного входа.

Индикаторы компрометации

Domain

  • idp.keyreniao.com
  • idp.korminel.com
  • idp.kualabemo.com
  • msauth.monlinelogicaline.com
  • mslogin.milocaroline.com
  • msonline.logicalineonline.com

URL

  • https://meet.google.com/linkredirect?dest=https://www.google.com/url?q=amp/adservice.google.com.ph/ddm/clk/424929466;226923624;r;u=ds&sv1=64195420186&sv2=3261659123742877&sv3=6702577448695742699&gclid=EAIaIQobChMIurHiwbHn8gIVBZ53Ch2TZAIsEAQYASABEgKAL_D_BwE;?//s3.us-east-1.amazonaws.com/amzn-5646353653563view/url

Комментарии: 0