Microsoft отслеживает автоматизированные вторжения в облачные аккаунты с мая 2026 года

Microsoft отслеживает автоматизированные вторжения в облачные аккаунты с мая 2026 года

С мая 2026 года Microsoft фиксирует серию связанных вторжений в облачные аккаунты организаций. Последовательность шагов почти не меняется. Сначала в журналах появляется необычный вход. Через минуты в профиле жертвы возникает новый способ подтверждения личности, которого там быть не должно. Дальше идёт массовый перебор внутренних данных, скачивание документов из SharePoint и OneDrive, а также сбор писем. Кампании повторяются с мая и затрагивают компании из разных отраслей. По отдельности каждое событие выглядит безобидно, значение имеет только их порядок.

Описание

Начало почти всегда одинаковое. Сотруднику звонит человек с личного номера и представляется работником ИТ-поддержки. Он говорит о срочном обновлении ключа доступа, настроек многофакторной аутентификации (MFA) или единого входа (SSO). Без этого, по его словам, доступ к рабочим сервисам будет заблокирован. Давление временем здесь работает безотказно: сотрудник не успевает проверить, кто именно ему звонит. Затем на личный телефон приходит короткое сообщение со ссылкой. Открывается страница, неотличимая от настоящей страницы входа Microsoft. Человек вводит логин, пароль и код подтверждения. Такие сообщения на личные номера относят к СМС-фишингу.

Приманка с ключами доступа нужна лишь как повод. Ключ доступа (passkey) - это способ входа без пароля, при котором устройство само подтверждает личность владельца. Настроить его по-настоящему злоумышленники почти никогда не пытаются. Куда важнее перехватить учётные данные и токен сессии. Ещё один путь - уговорить жертву ввести код на настоящем сайте Microsoft. Тогда доступ получает чужое приложение, а жертва даже не подозревает об этом. Такой приём называют входом по коду устройства. Следов взлома при нём почти не остаётся, особенно если человек открыл ссылку на личном телефоне. Корпоративные средства защиты его действия в этом случае не видят. Единственной зацепкой остаются слова самого сотрудника о звонке или сообщении.

Подготовка занимает у злоумышленников немало времени. По данным Microsoft Threat Intelligence, они заранее собирают сведения о сотрудниках и структуре компании из открытых источников. Затем регистрируют ничего не значащие домены и добавляют название организации как поддомен. Адрес выглядит знакомым, поэтому человек спокойно вводит данные. Для одной компании создаётся несколько таких адресов, что позволяет быстро менять инфраструктуру. Иногда схему разворачивают на уже взломанной учётной записи. Тогда сообщения с той же приманкой уходят внутри корпоративного мессенджера, и просьба выглядит полностью доверительной.

Первое, что делает атакующий после входа, - закрепляется. Он регистрирует в профиле жертвы собственный метод подтверждения: новый номер телефона, приложение-аутентификатор или программный одноразовый код. Обычно это происходит в первые минуты после входа. Дальше проверки подлинности проходят без участия настоящего владельца аккаунта. Такой приём переживает смену пароля, если активные сессии не отозваны.

Следом начинается разведка. Через программный интерфейс Microsoft Graph (Graph API) атакующий перебирает пользователей, группы, права доступа, корпоративные приложения и зарегистрированные методы аутентификации. Потом он составляет карту сайтов и библиотек документов. Отдельно просматривает папки почтового ящика и списки вложений. Каждый запрос по отдельности выглядит обычным делом. Подозрительной становится вся цепочка, когда одна и та же учётная запись за короткое время обходит десятки разных ресурсов. В одном из разобранных случаев сессия злоумышленника жила около часа, и за это время он успел осмотреть и почту, и файлы, и каталог внутренних приложений.

Сбор данных идёт размеренно. Скрипты скачивают файлы из SharePoint и OneDrive, обращаются к письмам и вложениям через почтовый сервис Exchange Online. Заметно, что работает автоматика, а не человек: обращения идут ровно, без пауз и лишних действий. Темп при этом сдерживают - меньше тысячи файлов или писем в час. Так активность сливается с обычным рабочим потоком. Для выгрузки часто используют промежуточные серверы и анонимные прокси, поэтому адреса источников меняются от этапа к этапу. Полная выгрузка занимает от нескольких часов до нескольких дней и зависит от объёма данных, доступных взломанной учётной записи.

Атрибуция пока осторожная. Microsoft связывает эту активность с несколькими группами, включая Storm-3121 и Storm-3032. Первая ведёт первичный доступ для вымогателей ShinyHunters и Falcon. Вторая выросла из группировки BlackFile и действует теперь под именем Helix. Набор приёмов у них похож, поэтому единого исполнителя в каждой атаке может и не быть. Средства защиты Microsoft распознают известные тактики этих групп.

Для организаций главное - видеть события в учётных записях и облачных сервисах как одну связанную историю, а не как отдельные срабатывания. При подтверждённом взломе нужно отозвать активные сессии и сменить пароли. Затем удалить чужие методы подтверждения и правила обработки почты. На будущее лучше требовать устойчивые к фишингу способы входа: аппаратные ключи, Windows Hello for Business. Вход с личных устройств стоит ограничить, а вход по коду устройства - запретить там, где нет прямой деловой необходимости. Отдельного внимания требует выдача разрешений приложениям. Согласие пользователя лучше ограничить, а права на чтение почты и файлов утверждать вручную. Сотрудников нужно научить распознавать звонки и сообщения о срочном обновлении MFA. Любую смену способа входа по инициативе поддержки стоит подтверждать по независимому каналу, а проверку личности перед сбросом настроек проводить так же строго, как при выдаче доступа к деньгам.

Индикаторы компрометации

Комментарии: 0