Исследователи Arctic Wolf раскрыли масштабную кампанию по краже и вымогательству данных, направленную против пользователей Microsoft 365 и других облачных SaaS-платформ. Кластер угроз, отслеживаемый под обозначением PREY-0058, использует комбинацию из трёх техник: телефонный фишинг (вишинг) от имени внутренней ИТ-поддержки, перехват сессионных токенов через схему «противник посередине» (Adversary-in-the-Middle, AitM) и воспроизведение украденных сессий через резидентные прокси. Основные цели — руководители высшего звена: директора, вице-президенты и другие лица с привилегированным доступом к корпоративным данным. Организациям, использующим Microsoft 365, SharePoint, OneDrive, Exchange и Box, рекомендуется немедленно проверить политики условного доступа и внедрить устойчивую к фишингу многофакторную аутентификацию.
Механика атаки: от звонка до эксфильтрации
По данным Arctic Wolf, цепочка атаки начинается с телефонного звонка, в ходе которого злоумышленники выдают себя за сотрудников внутренней ИТ-службы или службы поддержки. Жертву направляют на фишинговый URL, построенный по шаблону <организация-жертва>.<домен-приманка>. Домены-приманки имитируют процедуры настройки MFA и passkey:
- assignpasskey[.]com
- mfaregister[.]com
- nowsso[.]com
- oskeysetup[.]com
- oursso[.]com
- passkey-mfa[.]com
- passkeydeploy[.]com
- registermymfa[.]com
- setpasskey[.]com
Перечисленные домены — лишь часть ротируемой инфраструктуры. Анализ поддоменов выявил сотни записей, имитирующих реальные компании.
Фишинговая страница представляет собой управляемый оператором поток аутентификации Microsoft 365, работающий по схеме AitM. Он перехватывает не только учётные данные, но и одобрения MFA, что позволяет получить аутентифицированный сессионный токен. Далее украденные токены воспроизводятся через резидентную прокси-инфраструктуру, в частности сервис NodeMaven, причём IP-адреса подбираются так, чтобы соответствовать географическому расположению и автономной системе (ASN) жертвы — это затрудняет обнаружение аномалий на основе геолокации.
Действия после компрометации
Получив доступ к сессии, злоумышленники начинают с разведки через приложения Microsoft: My Signins, My Profile, My Apps, OfficeHome и Microsoft Account Controls v2. Эти порталы раскрывают информацию об учётной записи и доступных приложениях.
Следующий этап — обнаружение ресурсов в SharePoint и перечисление каталога Entra ID. В SharePoint фиксируются события SearchQueryPerformed с параметрами contentclass:STS_Site, contentclass:STS_Web и подстановочные запросы с использованием indexdocid для постраничной навигации. В Entra ID злоумышленники исследуют пользовательские потоки, API-коннекторы, провайдеры идентификации и атрибуты пользователей.
Завершающий этап — массовая эксфильтрация данных из SharePoint, OneDrive, Exchange и Box, после чего жертвам направляются требования о выкупе.
Дополнительные индикаторы компрометации
Помимо доменов-приманок, исследователи зафиксировали следующие IOC:
- IP панели управления: 31[.]42[.]184[.]213 (инфраструктура может ротироваться)
- User-Agent при эксфильтрации: Microsoft.Graph.Client/6.0.3, python-httpx/0.28.1, python-requests/2.28.1
- User-Agent при входе: python-requests/2.33.1, python-requests/2.34.2
- Сигнатура Exchange: ClientAppId
9199bf20-a13f-4107-85dc-02114787ef48в паре с API IDc999ed3e-27ae-4cb3-b3a2-46b056af63d3в событиях MailItemsAccessed
Строки User-Agent сами по себе не являются доказательством вредоносной активности — их следует коррелировать с объёмом операций, временными паттернами и IP-адресами источника.
Отличительные черты кампании
Принципиальная особенность PREY-0058 — полное отсутствие развёртывания вредоносного ПО на конечных точках и сетевого бокового перемещения в наблюдаемых случаях. Вся атака разворачивается исключительно в облачной плоскости: идентификация → доступ к данным → эксфильтрация. Это делает кампанию практически невидимой для традиционных средств защиты конечных точек (EDR) и сетевых систем обнаружения вторжений.
Следует учитывать, что данное наблюдение относится к проанализированным случаям и не исключает использования иных методов в других инцидентах.
Целевые отрасли и география
По данным исследователей, жертвы сосредоточены преимущественно в США и представляют следующие отрасли:
- Строительство и инженерия
- Здравоохранение и фармацевтика
- Недвижимость и управление собственностью
- Финансовый сектор
- Профессиональные услуги
Количественная оценка числа жертв в источнике не приводится.
Рекомендации по защите
Arctic Wolf предлагает следующий набор мер для противодействия данной угрозе:
- Политики условного доступа (Conditional Access): требовать вход только с управляемых или соответствующих политикам устройств, что блокирует воспроизведение токенов с произвольных хостов.
- Устойчивая к фишингу MFA: переход на FIDO2/passkey или сертификатную аутентификацию вместо push-уведомлений и SMS, которые перехватываются через AitM.
- Непрерывная оценка доступа (Continuous Access Evaluation): позволяет отзывать токены в реальном времени при обнаружении аномалий.
- Минимизация прав в SharePoint: ограничение объёма данных, доступных каждому пользователю, сокращает масштаб возможной эксфильтрации.
- Обучение сотрудников и ИТ-поддержки: персонал должен знать о тактике вишинга и уметь верифицировать звонки от «ИТ-службы» через независимые каналы.
Ключевые точки обнаружения
Для команд мониторинга критически важно отслеживать: аномальное воспроизведение токенов через резидентные прокси, массовые запросы обнаружения и скачивания в SharePoint, пакетный доступ к почтовым ящикам Exchange, а также появление новых доменов с тематикой аутентификации в логах DNS и прокси.
Кампания PREY-0058 демонстрирует зрелый операционный подход, при котором вся атака реализуется через облачную идентификацию без единого артефакта на конечных точках. Организациям, полагающимся на Microsoft 365, следует в первую очередь внедрить устойчивую к фишингу MFA и политики условного доступа с привязкой к управляемым устройствам — именно эти две меры разрывают цепочку атаки на самом раннем этапе, делая бесполезным и перехват токенов, и их последующее воспроизведение через прокси.