Дослідники Arctic Wolf викрили масштабну кампанію з викрадення даних та вимагання, спрямовану проти користувачів Microsoft 365 та інших хмарних SaaS-платформ. Кластер загроз, який відстежується під позначенням PREY-0058, використовує комбінацію трьох технік: телефонний фішинг (вишинг, vishing) від імені внутрішньої ІТ-підтримки, перехоплення сесійних токенів через схему «супротивник посередині» (Adversary-in-the-Middle, AitM) і відтворення викрадених сесій через резидентні проксі. Основні цілі — керівники вищої ланки: директори, віцепрезиденти та інші особи з привілейованим доступом до корпоративних даних. Організаціям, які використовують Microsoft 365, SharePoint, OneDrive, Exchange і Box, рекомендується негайно перевірити політики умовного доступу та впровадити стійку до фішингу багатофакторну автентифікацію.
Механіка атаки: від дзвінка до ексфільтрації
За даними Arctic Wolf, ланцюжок атаки починається з телефонного дзвінка, під час якого зловмисники видають себе за працівників внутрішньої ІТ-служби чи служби підтримки. Жертву спрямовують на фішинговий URL, побудований за шаблоном <организация-жертва>.<домен-приманка>. Домени-приманки імітують процедури налаштування MFA та passkey:
- assignpasskey[.]com
- mfaregister[.]com
- nowsso[.]com
- oskeysetup[.]com
- oursso[.]com
- passkey-mfa[.]com
- passkeydeploy[.]com
- registermymfa[.]com
- setpasskey[.]com
Перелічені домени — лише частина ротаційної інфраструктури. Аналіз піддоменів виявив сотні записів, що імітують реальні компанії.
Фішингова сторінка являє собою керований оператором потік автентифікації Microsoft 365, який працює за схемою AitM. Він перехоплює не лише облікові дані, а й підтвердження MFA, що дає змогу отримати автентифікований сесійний токен. Далі викрадені токени відтворюються через резидентну проксі-інфраструктуру, зокрема сервіс NodeMaven, причому IP-адреси підбираються так, щоб відповідати географічному розташуванню та автономній системі (ASN) жертви — це ускладнює виявлення аномалій на основі геолокації.
Дії після компрометації
Отримавши доступ до сесії, зловмисники починають із розвідки через застосунки Microsoft: My Signins, My Profile, My Apps, OfficeHome та Microsoft Account Controls v2. Ці портали розкривають інформацію про обліковий запис і доступні застосунки.
Наступний етап — виявлення ресурсів у SharePoint і перелік каталогу Entra ID. У SharePoint фіксуються події SearchQueryPerformed з параметрами contentclass:STS_Site, contentclass:STS_Web і узагальнені запити з використанням indexdocid для посторінкової навігації. В Entra ID зловмисники досліджують користувацькі потоки, API-конектори, провайдерів ідентифікації та атрибути користувачів.
Завершальний етап — масова ексфільтрація даних із SharePoint, OneDrive, Exchange і Box, після чого жертвам надсилаються вимоги щодо викупу.
Додаткові індикатори компрометації
Окрім доменів-приманок, дослідники зафіксували такі IOC:
- IP панелі керування: 31[.]42[.]184[.]213 (інфраструктура може ротуватися)
- User-Agent під час ексфільтрації: Microsoft.Graph.Client/6.0.3, python-httpx/0.28.1, python-requests/2.28.1
- User-Agent під час входу: python-requests/2.33.1, python-requests/2.34.2
- Сигнатура Exchange: ClientAppId
9199bf20-a13f-4107-85dc-02114787ef48у парі з API IDc999ed3e-27ae-4cb3-b3a2-46b056af63d3у подіях MailItemsAccessed
Рядки User-Agent самі по собі не є доказом зловмисної активності — їх слід корелювати з обсягом операцій, часовими патернами та IP-адресами джерела.
Відмінні риси кампанії
Принципова особливість PREY-0058 — повна відсутність розгортання зловмисного програмного забезпечення на кінцевих точках і мережевого бокового переміщення в проаналізованих випадках. Уся атака розгортається виключно в хмарній площині: ідентифікація → доступ до даних → ексфільтрація. Це робить кампанію практично невидимою для традиційних засобів захисту кінцевих точок (EDR) і мережевих систем виявлення вторгнень.
Слід враховувати, що це спостереження стосується проаналізованих випадків і не виключає використання інших методів в інших інцидентах.
Цільові галузі та географія
За даними дослідників, жертви зосереджені переважно в США і представляють такі галузі:
- Будівництво та інжиніринг
- Охорона здоров’я та фармацевтика
- Нерухомість і управління власністю
- Фінансовий сектор
- Професійні послуги
Кількісна оцінка числа жертв у джерелі не наводиться.
Рекомендації із захисту
Arctic Wolf пропонує такий набір заходів для протидії цій загрозі:
- Політики Conditional Access: вимагати вхід лише з керованих або таких, що відповідають політикам, пристроїв, що блокує відтворення токенів із довільних хостів.
- MFA, стійка до фішингу: перехід на FIDO2/passkey або сертифікатну автентифікацію замість push-сповіщень і SMS, які перехоплюються через AitM.
- Безперервна оцінка доступу (Continuous Access Evaluation): дає змогу відкликати токени в реальному часі у разі виявлення аномалій.
- Мінімізація прав у SharePoint: обмеження обсягу даних, доступних кожному користувачу, скорочує масштаб можливої ексфільтрації.
- Навчання співробітників та ІТ-підтримки: персонал має знати про тактику вишингу (vishing) і вміти верифікувати дзвінки від «ІТ-служби» через незалежні канали.
Ключові точки виявлення
Для команд моніторингу критично важливо відстежувати: аномальне відтворення токенів через резидентні проксі, масові запити виявлення й завантаження в SharePoint, пакетний доступ до поштових скриньок Exchange, а також появу нових доменів із тематикою автентифікації в логах DNS і проксі.
Кампанія PREY-0058 демонструє зрілий операційний підхід, за якого вся атака реалізується через хмарну ідентифікацію без жодного артефакту на кінцевих точках. Організаціям, які покладаються на Microsoft 365, слід передусім упровадити стійку до фішингу MFA та політики умовного доступу з прив’язкою до керованих пристроїв — саме ці два заходи розривають ланцюжок атаки на самому ранньому етапі, роблячи марними і перехоплення токенів, і їхнє подальше відтворення через проксі.