Исследователи Arctic Wolf Labs зафиксировали масштабную фишинговую кампанию, нацеленную на учётные записи Microsoft 365. Атакующие применяют технику adversary-in-the-middle (AitM) для перехвата учётных данных и кодов многофакторной аутентификации, после чего используют скомпрометированные сессии для сбора переписки сотрудников, связанных с финансовыми процессами — расчётом заработной платы, платежами и банковскими операциями. По данным исследователей, за последний месяц фишинговые письма получили сотни организаций из секторов здравоохранения, образования, производства, государственного управления и профессиональных услуг в США, Канаде и Европе.
Многоступенчатая цепочка атаки
Начальный вектор — фишинговые письма с тематикой голосовых сообщений. Жертва перенаправляется через шестиступенчатую цепочку редиректов, задействующую легитимные сервисы для обхода репутационных фильтров:
- Ссылка-редирект Google Meet
- Инфраструктура исходящих ссылок Google
- Динамический трекер кликов Google Campaign Manager (
/ddm/clk) - HTML-объект, размещённый в корзине Amazon S3
- Финальный редирект на AitM-инфраструктуру
- Проксированная страница авторизации Microsoft OAuth
Использование доверенных доменов Google и Amazon на промежуточных этапах позволяет письмам и ссылкам проходить через фильтры безопасности, ориентированные на репутацию домена.
Фингерпринтинг и геолокация
Фишинговые страницы выполняют JavaScript-код для снятия цифрового отпечатка браузера жертвы: собираются данные об операционной системе, размерах экрана, языке браузера, смещении часового пояса, поддержке cookie, статусе WebDriver, вендоре WebGL и доступных API браузера. Собранная информация отправляется на PHP-эндпоинт через HTTP POST-запрос, после чего браузер перенаправляется на проксированный эндпоинт авторизации Microsoft OAuth.
Дополнительно фишинговый набор обращается к API геолокации api.country[.]is для определения страны жертвы. Результат сохраняется в cookie rcfh_country со сроком действия семь дней. По оценке исследователей, эти данные предположительно используются для подбора географически соответствующей прокси-инфраструктуры при последующих входах в скомпрометированные аккаунты.
Автоматизация постэксплуатации
После получения первоначального доступа атакующие демонстрируют характерный паттерн поведения, отличающийся от типичных BEC-атак. Как сообщается, через 11–24 часа после первичной компрометации начинаются автоматизированные входы с интервалом приблизительно восемь часов с ротацией резидентных прокси-адресов. При этом идентификатор сессии (SessionID) остаётся неизменным, тогда как IP-адрес, ASN и географическое расположение меняются — что указывает на централизованную автоматизацию обновления каждой скомпрометированной сессии.
Исследователи зафиксировали ряд аномалий в данных о входах:
- Неправдоподобные комбинации браузера и ОС — мобильные версии Apple Safari или Google Chrome на Windows 10
- В качестве клиентского приложения указывается Microsoft Outlook, но user-agent содержит Firefox 131.0, Firefox 151.0 или Python Requests вместо ожидаемого Edge
- Использование резидентных прокси маскирует вредоносные входы под обычный потребительский трафик
Целенаправленный сбор финансовой переписки
Для разведки внутри скомпрометированных тенантов атакующие используют Microsoft Graph API, перечисляя пользователей, связанных с функциями расчёта заработной платы, HR, финансов и администрирования. Затем осуществляется доступ к сообщениям, содержащим информацию о зарплатах, счетах, платежах, банковских реквизитах, льготах и внутренних документах.
Примечательно, что в большинстве расследованных инцидентов постэксплуатационная активность ограничивалась поддержанием сессий, разведкой и сбором содержимого почтовых ящиков. Исследователи не наблюдали изменений методов MFA, регистрации устройств, модификации учётных данных, латерального фишинга или создания правил для входящих сообщений. Такая сдержанность сокращает возможности раннего обнаружения, основанного на мониторинге изменений учётных записей.
В единичных случаях зафиксирована ручная активность: создание правил, автоматически перемещающих определённые сообщения из папки «Входящие» в «Удалённые» с пометкой «прочитано». Это свидетельствует о гибридной модели, где операторы вмешиваются избирательно, а автоматизированная инфраструктура обеспечивает рутинные операции.
Связь с известными кампаниями
Описанная активность, по данным Arctic Wolf, имеет тактические пересечения с кампаниями группировки Payroll Pirates — финансово мотивированного кластера угроз, специализирующегося на перехвате учётных записей сотрудников для перенаправления зарплатных выплат на подконтрольные счета. Отдельные аспекты этих кампаний документируются с начала 2025 года. Следует отметить, что атрибуция основана на оценке одного вендора и не подтверждена независимыми источниками.
Рекомендации по обнаружению и защите
Учитывая специфику кампании — обход MFA, использование резидентных прокси и минимальную постэксплуатационную активность — стандартные механизмы обнаружения BEC могут оказаться неэффективными. Рекомендуемые меры:
- Мониторинг аномалий сессий: отслеживайте входы, при которых SessionID сохраняется, но IP-адрес, ASN и геолокация меняются. Восьмичасовые интервалы между входами — характерный индикатор
- Анализ user-agent: фиксируйте несоответствия между заявленным клиентским приложением (Outlook) и фактическим user-agent (Firefox, Python Requests)
- Проверка комбинаций браузер/ОС: мобильные версии Safari или Chrome на Windows 10 — явный признак подмены
- Аудит доступа к Graph API: отслеживайте массовое перечисление пользователей и доступ к почтовым ящикам через Graph API, особенно к ящикам сотрудников финансовых и HR-подразделений
- Политики условного доступа: внедрите оценку соответствия устройств (device compliance) как обязательное условие для доступа к Microsoft 365 — это существенно затруднит использование украденных сессий с неуправляемых устройств
- Блокировка IOC: домен
api.country[.]isможет быть заблокирован на уровне DNS или прокси как индикатор фишинговой инфраструктуры
Задержка между первоначальной компрометацией и началом автоматизированной активности (11–24 часа), в сочетании с намеренным отказом от типичных BEC-действий, делает эту кампанию особенно сложной для обнаружения ретроспективно. Организациям, использующим Microsoft 365, следует незамедлительно проверить журналы входов за последние 30 дней на предмет описанных аномалий — несоответствий user-agent, ротации IP при сохранении SessionID и нехарактерных обращений к Graph API от имени учётных записей финансовых подразделений.