Многолетнее обучение пользователей проверять URL, искать орфографические ошибки и убеждаться в подлинности домена потеряло актуальность перед лицом современных фишинговых кампаний. Злоумышленники перестали полагаться на поддельные страницы входа и собственные вредоносные домены. Вместо этого они всё чаще используют легитимную инфраструктуру Microsoft для обхода традиционных средств защиты. Проблема заключается в том, что фишинговая ссылка теперь указывает на доверенный домен login.microsoftonline.com, а сама страница аутентификации полностью идентична оригинальной. Это кардинально меняет подходы к обнаружению атак и требует пересмотра стратегий безопасности.
Описание
Эволюция фишинга прошла несколько этапов. Изначально атакующие стремились украсть имена пользователей и пароли. В ответ организации повсеместно внедрили многофакторную аутентификацию (MFA), чтобы предотвратить захват учётных записей с помощью одних лишь скомпрометированных учётных данных. Однако преступники адаптировались: появились фишинговые наборы типа adversary-in-the-middle (AiTM), например Evilginx. Они работают как прокси между жертвой и легитимным сервисом, перехватывая аутентифицированные сессионные cookie уже после того, как пользователь успешно прошёл MFA. Платформы фишинга как услуги (PhaaS), такие как TeamTycoon, дополнительно снизили порог входа, предоставляя готовые наборы для кражи сессионных cookie.
Дальнейшее развитие защитных мер привело к тому, что злоумышленники переключились на более ценные цели: токены доступа, токены обновления и сами аутентифицированные сессии. Валидная сессия даёт немедленный доступ к Outlook, OneDrive, SharePoint, Teams и внутренним бизнес-приложениям. Во многих случаях атакующему не нужен пароль пользователя - достаточно просто получить доступ к уже аутентифицированной сессии. Именно эта эволюция объясняет, почему многие организации продолжают сталкиваться с компрометацией учётных записей, несмотря на развёрнутую MFA.
Ключевая сложность для защитников сегодня заключается в том, что фишинговые атаки перестали опираться на подозрительные домены или поддельные страницы входа. Вместо этого злоумышленники злоупотребляют легитимными потоками аутентификации OAuth. В типичной кампании фишинговое письмо содержит ссылку на конечную точку авторизации Microsoft: https://login.microsoftonline.com/common/oauth2/v2.0/authorize. С точки зрения защиты, это создаёт серьёзную проблему. Большинство решений для безопасности электронной почты оценивают URL на основе репутации домена, каналов анализа угроз и известных фишинговых индикаторов. Поскольку ссылка ведёт прямиком на легитимную инфраструктуру аутентификации Microsoft, она часто проходит эти проверки. Для получателя ссылка выглядит заслуживающей доверия: домен login.microsoftonline.com, действительный SSL-сертификат, страница входа размещена Microsoft, индикаторы безопасности браузера в норме. Всё это снижает подозрения и повышает вероятность того, что пользователь продолжит процесс аутентификации.
Эффективность атаки возрастает, когда злоумышленники используют функцию перенаправления OAuth. Вместо того чтобы отправлять жертву прямо на фишинговую страницу, письмо сначала направляет её на конечную точку OAuth Microsoft. После аутентификации Microsoft перенаправляет пользователя в соответствии с параметрами OAuth-приложения, настроенными атакующим. В некоторых кампаниях злоумышленники конфигурируют OAuth-приложения так, чтобы после взаимодействия жертвы с легитимной страницей входа Microsoft перенаправляла её на контролируемый атакующими сайт для сбора учётных данных. Цепочка выглядит следующим образом: жертва получает письмо, переходит по ссылке на Microsoft OAuth, браузер загружает легитимную страницу входа, пользователь доверяет ей, после чего Microsoft перенаправляет его на сайт злоумышленника, где он вводит свои данные. Поскольку цепочка начинается с доверенного URL Microsoft, многие средства контроля и пользователи не воспринимают взаимодействие как подозрительное. Как показано в анализе современных фишинговых кампаний, атакующие всё чаще комбинируют легитимные OAuth-потоки с последующим перенаправлением, что делает обнаружение крайне сложным.
Помимо кражи учётных данных и сессионных cookie, развивается и техника EvilToken, нацеленная на кражу токенов OAuth через Device Authorization Flow (поток авторизации устройств). Этот поток был разработан для устройств с ограниченными возможностями ввода - Smart TV, принтеров, IoT-устройств, оборудования переговорных комнат. Вместо прямого ввода учётных данных на устройстве пользователю показывается код, который нужно ввести на странице входа Microsoft. В атаке EvilToken злоумышленник инициирует легитимный запрос авторизации устройства через инфраструктуру Microsoft, получает действительный код устройства, а затем с помощью фишинговых писем, поддельных уведомлений о совместной работе с документами или сообщений в Microsoft Teams заставляет жертву ввести этот код на легитимной странице Microsoft. После завершения аутентификации и MFA Microsoft выдаёт токены доступа и обновления, которые получает атакующий. При этом жертва нигде не вводит свои учётные данные на фишинговом сайте, и атакующему не нужно обходить MFA - жертва добровольно авторизует его сессию через легитимный процесс. Фишинговые платформы, такие как Kali365, автоматизируют этот процесс: после получения доступа они немедленно начинают сбор данных из учётной записи жертвы - писем, файлов, событий календаря, контактов. Эта разведка помогает атакующему понять роль жертвы, выявить высокоприоритетные учётные записи и определить потенциальное бизнес-влияние компрометации.
Особую ценность представляют токены обновления (refresh tokens). Если токены доступа имеют ограниченный срок действия, то токены обновления позволяют получать новые токены доступа без повторной аутентификации пользователя. С их помощью злоумышленник может поддерживать доступ к Outlook, SharePoint, OneDrive, Teams и другим ресурсам, даже не зная пароль жертвы.
Организациям необходимо расширить мониторинг за пределы паролей. Ключевые области внимания включают активность OAuth-приложений, события авторизации устройств, аномалии аутентификации (новые устройства, местоположения, невозможные перемещения) и необычную активность API. Пользователь должен понимать, что одна только страница входа Microsoft не гарантирует безопасность - она может быть легитимной, а весь рабочий поток оставаться вредоносным. Задача защитников больше не сводится к выявлению поддельных страниц входа. Она заключается в распознавании моментов, когда легитимная инфраструктура используется для злонамеренных целей. В современных фишинговых кампаниях страница входа может быть настоящей, домен - подлинным, а атака - успешной.
Индикаторы компрометации
URL
- http://docu-signatory.github.io/outlook
- https://aibeenang.sfo2.cdn.digitaloceanspaces.com/RFP.pdf%20(21).html
- https://document234672146.sfo3.digitaloceanspaces.com/Shared_Document.pdf.html
- https://efynvtx6y4.accordhealths.net/l/W_gR38fvytU
- https://guzeldagenerji.com.tr
- https://hey-offer-great-services-trust-this.onrender.com
- https://html.cafe/x622af415
- https://j44sa9f8e3.weyehauser.com/l/gxsyGBabMT0
- https://roweemensw.us-southeast-1.linodeobjects.com/RFP.pdf%20(3).html
- https://zymewires.com/fern-health