Открытый каталог сервера раскрыл инфраструктуру трёх фишинговых операторов с полным арсеналом инструментов обхода MFA

phishing

В конце апреля 2026 года специалисты по информационной безопасности при плановом сканировании публичных IP-адресов обнаружили сервер с открытым каталогом, работавший без какой-либо аутентификации. Команда "python3 -m http.server 8080", запущенная на интерфейсе без ограничения доступа, сделала общедоступными конфигурационные файлы, журналы захваченных учётных данных, установщики средств удалённого управления (RMM), комболисты и даже файлы сессий Telegram оператора. Эта утечка позволила не только идентифицировать злоумышленника, но и выявить два других независимых фишинговых проекта, работающих на собственных форках фреймворка Evilginx. Речь идёт об операторах codemado, mail-argenta и saroula01, каждый из которых использует атаки класса "человек посередине" для обхода многофакторной аутентификации (MFA).

Описание

Наиболее детально удалось изучить инфраструктуру codemado. Этот злоумышленник использует псевдонимы MaDoO, MaDosc и MADO. Его активность в подпольных форумах прослеживается с 2018 года: на Black Hat World он представлялся специалистом по безопасности и пентесту из Египта, интересовался VoIP, SIP и эксплуатацией уязвимостей. В открытом каталоге на IP-адресе 185.163.204[.]7 (VPS в Будапеште) были найдены не только конфигурации Evilginx, но и полный набор вспомогательных инструментов. Сервер содержал четыре варианта Evilginx: основной активный форк, резервная копия и ещё два дополнительных. Кроме того, на сервере размещались установщики нескольких RMM-решений для закрепления в системах жертв: ScreenConnect, SimpleHelp, SuperOps, GetScreen.me, XEOX RMM. С помощью таких инструментов оператор мог получить удалённый доступ к машинам после того, как жертва переходила по фишинговой ссылке.

Детальный анализ содержимого каталога показал, что codemado развернул собственную систему доставки фишинговых писем с использованием скомпрометированных легитимных учётных записей. На сервере был обнаружен скрипт на Telethon, который в автоматическом режиме скачивал комболисты из более чем ста Telegram-каналов, затем валидировал их через SMTP-серверы и сохранял рабочие учётные данные. Кампания нацеливалась на корпоративных пользователей Microsoft 365 и работала с использованием домена picis[.]net. Фактически атака заключалась в том, что жертва направлялась на поддельную страницу входа, которая проксировала подлинный процесс аутентификации Microsoft. Оператор использовал собственный антибот-фильтр на Node.js, который проверял подлинность браузера с помощью FingerprintJS2 и блокировал известные сканеры, перенаправляя их на видео-приманку. Весь трафик проходил через туннель Cloudflare, что скрывало реальный IP сервера.

Наряду с codemado были идентифицированы ещё два оператора. mail-argenta оказался нигерийцем, чьи собственные учётные данные были обнаружены в логах инфостилера. В его репозитории red-queen на GitHub содержались готовые фишинговые панели для множества платформ: Microsoft 365, Kraken, LinkedIn, eHarmony, GitHub, Gmail. В этом форке Evilginx были реализованы обход атрибутов crossorigin и integrity для подгрузки скриптов, встроенный JavaScript для предзаполнения email жертвы, а также увеличенный срок жизни захваченных cookie до одного года. Из зафиксированных в репозитории файлов .env были извлечены токены Telegram-ботов, которые оказались активными на момент расследования. Один из ботов до сих пор принимал сессии от панели для кражи учётных данных биржи Kraken. Для mail-argenta также подтверждена компрометация через собственное же вредоносное ПО - его пароль от панели управления (Passionate1947.) был найден в утекших логах инфостилера.

Третий оператор, saroula01, выбрал иной технический вектор - злоупотребление потоком кода устройства (Device Code Flow). Вместо создания поддельной страницы входа он генерировал реальный код аутентификации от Microsoft и предлагал жертве ввести его на легитимном сайте login.microsoft.com. Пользователь, думая, что подтверждает установку приложения, фактически выдавал токен доступа злоумышленнику. Весь процесс происходит на настоящей странице Microsoft, что делало атаку незаметной для пользователей, проверяющих адресную строку. Кампания saroula01 действовала с июня 2025 года и накопила 218 подтверждённых жертв в 12 странах, причём 94% целей составляли корпоративные пользователи. В git-истории его репозитория black-queen были обнаружены файлы с конфигурацией сервера romnor[.]ca, а также удалённый JSON-файл с 97 парами токенов доступа и обновления, которые автоматически обновлялись в фоне в течение всего срока действия кампании. Использование Device Code Flow полностью обходит MFA, не оставляя следов компрометации самого пароля.

Все три оператора объединены общей технической базой: они используют форки Evilginx, исходный код которых находится в открытом доступе на GitHub. Кастомизация была минимальной, а часть разработок велась с применением AI-ассистентов, на что указывают метки "Co-Authored-By: Claude Haiku 4.5" и "Claude Opus 4.6" в коммитах. Особого внимания заслуживает связь codemado с экосистемой "The Quarry", описанной SOCRadar в июне 2026 года. Его инструмент MaDoO Blaster, многофункциональный массовый рассыльщик с возможностью отправки через Microsoft Entra ID, прямо упоминается в материалах RockyBelling - организатора "The Quarry". В Telegram-канале RockyBelling размещал ссылки на руководство по MaDoO Blaster, называя разработчика "своим сумасшедшим братом". Это указывает на то, что codemado выступает в роли поставщика инструментов для предфишинговой рассылки в рамках данной экосистемы.

Инцидент демонстрирует, что порог входа в киберпреступность для проведения атак с обходом MFA стал минимальным. Готовые форки Evilginx, документация и даже предварительно собранные бинарные файлы публикуются в открытых репозиториях. Операторам достаточно скопировать репозиторий, подставить свой домен и запустить сервер. Корпоративным службам безопасности необходимо исходить из того, что любой фишинговый инцидент может привести к перехвату сессионных токенов, даже при включённой многофакторной аутентификации. Защитные меры должны включать политики условного доступа с оценкой соответствия устройств (CAE), обязательное использование приложений Microsoft Authenticator с номерами, а не уведомлениями, а также мониторинг необычных запросов на получение токенов через Device Code Flow. Выявленные в ходе расследования инструменты и тактики продолжают активно использоваться, а сервер codemado оставался в работе спустя месяц после обнаружения - это указывает на устойчивость и продолжительность таких операций.

Индикаторы компрометации

IPv4

  • 185.163.204.7
  • 195.20.115.103
  • 20.118.27.127

IPv4 Port Combination

  • 188.227.196.240:7077
  • 216.180.245.166:50101

Domain

  • account.picis.net
  • account.romnor.ca
  • accounts.picis.net
  • agent01.xeox.com
  • b8c4u.picis.net
  • billing.picis.net
  • briefing.romnor.ca
  • c9x3h.picis.net
  • cdn.picis.net
  • download.romnor.ca
  • e2a6m.picis.net
  • events.api.picis.net
  • ewfweo.picis.net
  • f3d9v.picis.net
  • g7k1w.picis.net
  • gui.picis.net
  • h6y2s.picis.net
  • hcwdg.picis.net
  • hervw.picis.net
  • hervw2.picis.net
  • hnrvrve.picis.net
  • hrvetbr.picis.net
  • htejre.picis.net
  • hterw.picis.net
  • hvr34gr.picis.net
  • img1.picis.net
  • img6.picis.net
  • jrhte.picis.net
  • k9m2x.picis.net
  • l5p0n.picis.net
  • mejeff.picis.net
  • outi.picis.net
  • owa.picis.net
  • picis.net
  • q4b7j.picis.net
  • queeenspropertyservices.ca
  • romnor.ca
  • roweri.picis.net
  • secure.picis.net
  • securefile.zip
  • share.romnor.ca
  • sign.romnor.ca
  • sso.picis.net
  • t5z1r.picis.net
  • team.romnor.ca
  • track.picis.net
  • v3n8p.picis.net
  • verify.picis.net
  • vinicious.picis.net
  • w4j1q.picis.net
  • ws01.xeox.com

SHA1

  • 2ea61cdead470f570586f513e22d43d787befec6
  • 35f23dfb4135d4cd38a6a29e64d79191d166344d
  • 6a4cb1c75e1c59bbd4fbc4667f4c3bb5a74fe965
  • cf3cbf93adf43d50618c88705857d3adb123ed24
  • e9a44b3fe951cca57313533d6bc1d11e789c2018
  • ea5d2096a2ef3dfe4fb870bd1f0270efaea993a6
  • eb8ede7598220dbef28953dc7df2e5418d52fa36
  • f496736e2d2344de7963d4f722381f03227ec452

Комментарии: 0