Исследователи компании ZeroBEC зафиксировали целевую фишинговую атаку на корпоративные учетные записи Microsoft 365. Атака сочетает в себе компрометацию ранее доверенного отправителя, многоступенчатую цепочку перенаправлений и эволюционировавший фишинговый набор класса Sneaky 2FA. Целью кампании стали сотрудники IT-отделов крупных организаций, а не массовые пользователи.
Описание
Вектор начального доступа строился на злоупотреблении доверием. Вредоносное письмо было отправлено не с подставного домена, а со взломанной учетной записи стороннего SaaS-сервиса, которая ранее имела репутацию добросовестного отправителя в почтовой среде получателя. Это позволило обойти базовые фильтры безопасности. Содержимое письма имитировало уведомление Microsoft о необычной активности при входе в учетную запись. Получателю предлагалось "проверить активность" в течение 24 часов, иначе аккаунт будет временно заблокирован. Поддельные данные о входе включали местоположение (Канада, Торонто) и браузер Chrome. Под сообщением о безопасности была размещена реальная ветка рабочей переписки на иностранном языке. Такая маскировка делала письмо похожим на пересланное оперативное обсуждение, что снижало бдительность получателей.
Цепочка доставки электронного письма демонстрировала частичную легитимность: SPF и DKIM проходили проверку для облачного отправителя (Amazon SES), однако DMARC не был выровнен с видимым доменом отправителя. Microsoft-заголовки указывали на обработку на стороне арендатора, характерную для ранее доверенного отправителя. Важно, что не сам Amazon SES был вредоносным, а именно учетная запись SaaS-сервиса, стоящая за ним, оказалась скомпрометирована.
Фишинговая ссылка не вела напрямую на финальную страницу. Переход проходил через несколько доверенных сервисов перенаправления, включая Safe Links от Microsoft, редиректы Google, рекламный сервис и промежуточный сайт, и только затем направлял на финальный фишинговый хост. Такая многоуровневая цепочка снижает эффективность проверки URL по одному узлу. Каждый отдельный переход может выглядеть безобидно, и только полная последовательность раскрывает злонамеренность.
Как показало исследование, перед отображением страницы входа Microsoft злоумышленники использовали легковесную страницу проверки личности. Она содержала стандартные фразы вроде "Еще один шаг" и "Подтвердите, чтобы продолжить". Этот этап фильтровал автоматические сканеры, не выполняющие полный браузерный цикл, и снижал подозрения у жертвы.
Ключевая особенность кампании - прогрессивное развитие фреймворка Sneaky 2FA (известного также как WikiKit). Набор не является статическим клоном страницы Microsoft. Он выполняет рендеринг с учетом личности пользователя. При тестировании с синтетическим адресом крупного арендатора страница загружала фирменный фон этого арендатора с инфраструктуры Microsoft AAD CDN. Это означает, что набор определяет принадлежность арендатора и извлекает его брендирование до этапа ввода пароля. Поддерживается также переход на страницу входа организации, что делает страницу ближе к эмулятору рабочего процесса аутентификации, чем к статической форме.
Самая важная эволюционная особенность - сессионно-полиморфная обертка вокруг стабильного ядра. Файлы обфусцированных модулей JavaScript переиспользуются от сессии к сессии (хэши SHA-256 остаются неизменными), но внешняя обертка мутирует: меняются имена файлов загрузчика, пространство имен маршрута, обработчик привязки личности, контрольный идентификатор, токены безопасности и временные метки, заголовок страницы и ложный пункт назначения, схема параметров запроса, подпись ресурсов и URL брендирования. Такая изменчивость сводит на нет детектирование по именам файлов, хэшам и заголовкам страниц. Обнаружение должно опираться на комбинации поведения маршрутов, привязки личности, подписанных токенов, строк декодированного рабочего процесса и телеметрии повтора учетных данных.
Подтверждение повторной передачи (replay) учетных данных получено в ходе контролируемого теста с невалидными данными. В течение нескольких минут после отправки Microsoft Entra ID зафиксировала неудачные попытки входа с использованием подставленных логина и пароля. Попытки направлялись на приложение OfficeHome с браузерного клиента под Windows 10 и Edge 136 и завершались ошибкой 50126 ("Неверное имя пользователя или пароль"). Это доказывает, что учетные данные в реальном времени передаются на Entra ID. IP-адреса повтора принадлежат ASN 216157.
Набор поддерживает сбор паролей, одноразовых кодов подтверждения, SMS-кодов, номера из приложения аутентификатора (Authenticator), одобрение push-уведомлений, выбор метода двухфакторной аутентификации и финальное перенаправление на Outlook. Антианалитические функции включают проверку на наличие отладчика, сбор отпечатков Canvas и WebGL, обнаружение автоматизированных браузеров и мышеловочные поля.
Для защиты от подобных атак недостаточно полагаться на репутацию отправителя или статические индикаторы. Доверенный отправитель не гарантирует безопасность, доверенные редиректоры могут вести к фишинговым хостам, и статические сигнатуры на основе имен файлов или хэшей неэффективны против мутирующего фреймворка. Необходима корреляция событий на всех этапах цепочки: почта (доверие отправителя, тема, маскировка), веб (финальный хост, паттерны маршрутов, подписанные ресурсы) и идентификация (телеметрия повтора в Entra ID). Организациям рекомендуется внедрить охоту на угрозы по конечным хостам, специфическим путям JavaScript и аномальным попыткам входа с нехарактерными IP и User-Agent.
Индикаторы компрометации
IPv6
- 2a13:9241:b54b:cafb:a8c7:a8fd:554d:ec58
- 2a13:9246:aa74:e116:5346:5d5d:61fb:fb93
Domain
- dersonmfginc.com
- isp09981-accessidriveappsigner.dersonmfginc.com
SHA256
- 22b383bee9018beb60be59df9dc5693b710b4fbb460c4ee72249eb6bbb15340b
- 5e8a39a157dfd13b51b0df79db2c846a9fbe59a31ec7cfd93fcfa66999150b9f
- 8ab710d7d1e89f5f91a71585eb37ab543883ee75fdd21f36aadde931b308e3e5