ZeroBEC зафиксировала атаку Kali365 с фишингом device-code через Google Sites и OCI API Gateway

phishing

Компания ZeroBEC зафиксировала и заблокировала целенаправленную фишинговую кампанию, ориентированную на клиента из финансового сектора. Атака использовала многоступенчатую цепочку перенаправлений и технологию device-code для обхода многофакторной аутентификации (MFA) в среде Microsoft 365. Злоумышленники применяли легитимные облачные сервисы - Google Sites, Google Redirector, Oracle Cloud Infrastructure (OCI) API Gateway и Cloudflare - чтобы скрыть финальный вредоносный хост, на котором размещался набор для фишинга Kali365. При этом жертва получала уведомление о пропущенном звонке и нажимала на кнопку просмотра деталей, что запускало цепочку перенаправлений.

Описание

Атака началась с письма, отправленного через Amazon SES и прошедшего проверки корпоративного почтового шлюза. Тема письма - "(1) New Notification", отправитель - внешний адрес, не связанный с целевой организацией. Внутри письма не было вложений - только ссылка. Первым видимым элементом для пользователя становилась страница Google Sites, имитирующая сервис голосовой почты. Эта страница не содержала вредоносного кода, но перенаправляла жертву через Google Redirector на шлюз OCI API Gateway, а затем на Cloudflare-защищённый хост с фишинговым приложением Kali365. Именно на этом хосте генерировался код устройства для авторизации через Microsoft. Жертве предлагали ввести этот код на легитимной странице входа Microsoft, что давало злоумышленникам доступ к учётной записи без перехвата пароля. Таким образом, атака обходила MFA, используя стандартную процедуру подтверждения устройства.

Как показал анализ ZeroBEC, инфраструктура атаки была тщательно выстроена. Помимо финансовой организации, в тот же день зафиксирована попытка атаки на компанию из сектора страхования с использованием тех же элементов: одинаковый URL Google Sites, такой же поддомен отправителя, одинаковый поддельный внутренний идентификатор ADM-20260330-X9 и аналогичный шаблон письма. Это подтверждает масштабный характер кампании. Исследователи ZeroBEC смогли восстановить полную цепочку атаки благодаря телеметрии аутентификации в Microsoft Entra. Первые успешные попытки входа на подконтрольную учётную запись осуществлялись с фиксированных IP-адресов Charter/Spectrum, что указывает на использование резидентских прокси для маскировки под обычную активность пользователя. Позднее было зафиксировано прерванное MFA-событие с IP 170.106.39.48, принадлежащего Tencent AS132203. Исследование этого IP привело к обнаружению открытой панели управления Kali365.

На панели, защищённой аутентификацией, был найден общедоступный JavaScript-файл, содержащий полный набор функций операторского интерфейса. Восстановленная панель включала модули Token Vault для управления захваченными токенами, Lures для создания фишинговых ссылок, Inbox для чтения почты захваченных учётных записей, B2B Sender для рассылки писем от имени жертвы, Email Extractor для сбора контактов, Domains и Workers для управления доменами и облачными Worker-функциями, Live Browser для мониторинга сессий, а также Admin Control и Agent Dashboard для многопользовательской работы. Справочный центр панели содержал инструкции по обходу антибот-защиты, восстановлению после блокировки доменов Google Safe Browsing и Microsoft SmartScreen, перевыпуску SSL-сертификатов и решению проблем с отправкой писем. Это свидетельствует о высокой степени коммерциализации платформы как услуги - PhaaS (Phishing as a Service).

Особенностью атаки стало использование многоэтапной цепочки, в которой каждый следующий уровень маскировал фишинговый хост. Первое нажатие на ссылку вело на безобидную страницу Google Sites, что снижало бдительность пользователей и затрудняло обнаружение автоматическими песочницами. Далее следовал редирект через Google Redirector на OCI API Gateway, затем на Cloudflare, и только затем - на конечный фишинговый сайт. Такой подход позволял обходить репутационные фильтры URL и делать атаку труднообнаружимой на уровне шлюза или прокси.

Хотя атака была предотвращена, инцидент подчёркивает серьёзную проблему в современных системах защиты. Фишинг на основе device-code не использует поддельные страницы входа с полями для логина и пароля. Жертва взаимодействует с настоящим интерфейсом Microsoft, что усложняет выявление аномалии. Злоумышленникам достаточно получить одноразовый код устройства и авторизовать свою сессию. При этом многофакторная аутентификация, обычно считающаяся надёжным барьером, не помогает: Microsoft доверяет запросу на авторизацию устройства. Таким образом, защита должна строиться на анализе поведения и контекста, а не на блокировке подозрительных IP или доменов.

ZeroBEC рекомендует организациям ограничить использование потока device-code через политики условного доступа, если для этого нет явной бизнес-необходимости. Также необходимо регулярно проверять журналы входа в Microsoft Entra на наличие событий с типом "поток кода устройства", особенно в сочетании с необычными IP-адресами и аномальной географией. При обнаружении подозрительных авторизаций следует немедленно отзывать сеансовые и обновляемые токены, а также проверять зарегистрированные устройства в Entra ID - злоумышленники часто добавляют собственные устройства, чтобы сохранить доступ даже после смены пароля.

Данный случай демонстрирует, что атаки становятся всё более изощрёнными, используя легитимные сервисы и стандартные механизмы аутентификации. Традиционные методы защиты, основанные на статических списках блокировок и репутации, не справляются с угрозами, которые маскируются под обычный пользовательский трафик. Построение системы безопасности, способной выявлять аномалии в поведении и цепочках ссылок, а не отдельные артефакты, становится критическим требованием для защиты современных корпоративных сред.

Индикаторы компрометации

IPv4

  • 170.106.119.254
  • 170.106.39.48
  • 170.106.51.106
  • 170.106.82.236
  • 54.240.8.76
  • 54.240.8.92
  • 74.136.182.128
  • 76.49.80.197

Domain

  • customer-oci.com
  • marketadaptabletech.de

URL

  • https://kqf3ehlek4.marketadaptabletech.de/l/PDwLJY20PmA
  • https://oo4bkv3qjqf4ck7b7alosm4oqm.apigateway.ap-singapore-1.oci.customer-oci.com
  • https://sites.google.com/view/ringer-55632/home
  • https://sites.google.com/view/ringer-55632/home.
  • https://www.google.com/url?q=...apigateway.ap-singapore-1.oci.customer-oci.com
  • https://www.google.com/url?q=https%3A%2F%2Foo4bkv3qjqf4ck7b7alosm4oqm.apigateway.ap-singapore-1.oci.customer-oci.com&sa=D&sntz=1&usg=AOvVaw3h9hcGIOv3ZSEEzmWbMtxi

Комментарии: 0