Перехват активных сессий: фишинговая кампания против больниц и университетов

phishing

В конце июня 2026 года развернулась крупная фишинговая кампания против медицинских организаций и учебных заведений, готовящих медицинские кадры. Злоумышленники не ограничиваются кражей логинов и паролей. Они перехватывают действующие сессии в корпоративной почте Microsoft 365. Захваченный ящик затем рассылает письма от имени законного сотрудника. При этом многофакторная аутентификация (проверка личности по двум и более независимым признакам) атаке не мешает. Схема работает тихо и долго остаётся незамеченной.

Описание

В основе лежит перехват сессии между пользователем и настоящей страницей входа. Поддельный сайт выступает посредником. Он передаёт введённые данные в реальный сервис, получает запрос на второй фактор и пересылает его жертве. Пользователь подтверждает вход и не подозревает подвоха. Именно в этот момент атакующий получает маркер сессии - служебный код, подтверждающий, что вход уже выполнен. Далее он пользуется не паролем, а этим кодом. Поэтому повторная проверка второго фактора не запускается. Однако и смена пароля не выгоняет нарушителя из системы.

По данным SRA, восстановлена одна цепочка атаки. Она охватила университет и две сети медицинских учреждений. Один скомпрометированный ящик разослал письма получателям более чем в 90 учебных доменах, то есть сетевых адресах сайтов. Вся рассылка заняла около тринадцати минут. Такая скорость и широта охвата указывают на автоматическую отправку по заранее собранной базе адресов. Ручной выбор жертв здесь маловероятен.

Масштаб подтверждает разбор исходящего потока. Один ящик обратился к 1454 уникальным получателям в 565 доменах. В частности, медицинские организации дали примерно 47% адресов. Ещё 13% пришлось на вузы. Вместе это около 63% всех получателей, а без учёта личных почтовых сервисов - порядка 83%. Остаток распределился по смежным сферам: страхование, финансовые услуги, государственные органы, профессиональные объединения. Основная масса адресов относится к здравоохранению и высшей школе.

Для маскировки используется доверенная облачная площадка Google Sites. Первое письмо ведёт на страницу, размещённую там. Такой адрес не вызывает вопросов у фильтров репутации. Вместо этого настоящий сбор учётных данных происходит дальше, после второго перехода. Название промежуточной страницы копирует имя атакуемой организации, иногда с опечатками. Если у компании нет собственной страницы с её названием на этой площадке, такой адрес почти наверняка создан злоумышленниками.

Промежуточные страницы обновляются под каждую жертву. Серверы сбора данных, напротив, живут подолгу. Один из них применялся против разных организаций минимум шесть дней подряд. Имена доменов собираются из названий реальных африканских компаний с добавлением случайного набора символов. Сами эти компании к медицине отношения не имеют. Кроме того, одна из них носит устаревшее название: страна сменила имя ещё в 2018 году. Значит, злоумышленники работают с давно устаревшим набором данных.

Инфраструктура кампании почти не оставляет следов в публичных системах проверки. Автоматические сканеры получают безобидную страницу-заглушку. Настоящая фишинговая страница и вредоносный файл показываются только тем, кто похож на реальную жертву. Из-за этого оценки репутации остаются близкими к нулю. Публичные списки индикаторов компрометации (признаков взлома) запаздывают. Тем не менее обнаружение приходится строить на поведении систем, а не на чёрных списках.

Параллельно действует вторая линия доставки. Та же инфраструктура распространяет вредоносную программу для Windows размером около 13 мегабайт. Домен для неё зарегистрировали 16 июня, а первое использование заметили 26 июня. Это типичный профиль одноразового ресурса под одну задачу. Формат файла позволяет предположить, что это установщик легитимного средства удалённого администрирования. Прямых подтверждений пока нет.

Последствия для пострадавших выходят за рамки одного взломанного ящика. Захваченный аккаунт рассылает письма партнёрам, клиентам и надзорным органам. Это наносит ущерб деловой репутации. К тому же злоумышленники создают правила обработки входящей почты. Такие правила помечают письма прочитанными и убирают их в малозаметную папку. В результате переписка исчезает из поля зрения сотрудника и службы безопасности. В медицинской сфере цена такой незаметности особенно высока.

Защита требует нескольких шагов. Прежде всего нужно принудительно завершать активные сессии и отзывать маркеры доступа на затронутых учётных записях. Одной смены пароля недостаточно. Далее стоит проверять журналы на предмет правил перенаправления почты, в том числе задним числом. Ещё одна мера - разрешать вход только с управляемых устройств, соответствующих требованиям компании. Полезно блокировать на уровне веб-прокси (промежуточного сервера для фильтрации интернет-трафика) только что зарегистрированные домены. Незнакомые ресурсы тоже стоит держать под запретом. Отдельного внимания требуют следы легитимных программ удалённого доступа: их установку проверяют на всех компьютерах, где открывалась подозрительная ссылка.

Самой надёжной мерой остаётся устойчивый к фишингу второй фактор. Аппаратные ключи и встроенные в устройства механизмы подтверждения личности привязывают вход к конкретному физическому носителю. Перехваченный маркер сессии такую защиту не обходит. Все прочие меры лишь смягчают последствия после того, как сессия уже украдена. Организациям здравоохранения и вузам имеет смысл пересмотреть требования к входу в почтовые сервисы в ближайшее время.

Индикаторы компрометации

Комментарии: 0