Логотип
Нет большей мудрости, чем своевременность (Ф. Бэкон).

Фишинговые атаки с использованием пароля приводят к краже данных Microsoft 365

Фишинговые атаки с использованием пароля приводят к краже данных Microsoft 365

Microsoft заявляет, что злоумышленники, связанные с ShinyHunters, Helix и другими бандами вымогателей, используют атаки социальной инженерии с использованием пароля и единого входа для компрометации корпоративных учетных записей Microsoft и кражи данных из служб Microsoft 365.

Эта активность наблюдается с мая 2026 года и начинается с того, что злоумышленники изучают целевые организации и их сотрудников, а затем звонят жертвам или отправляют им сообщения, выдавая себя за сотрудников службы технической поддержки.

Злоумышленники сообщают сотрудникам, что им необходимо срочно обновить ключ доступа, настроить многофакторную аутентификацию (MFA) или единый вход (SSO), чтобы не потерять доступ к корпоративным системам.

Затем жертв перенаправляют на фишинговые сайты, имитирующие настоящие страницы входа в систему Microsoft, а ссылки иногда отправляются в виде SMS на личные телефоны сотрудников.

Microsoft утверждает, что, хотя приманки часто связаны с ключами доступа, злоумышленники не пытаются зарегистрировать ключ доступа.

Вместо этого приманки используются для того, чтобы обманом заставить сотрудников войти на фишинговые сайты с технологией «злоумышленник в середине» (Adversary-in-the-Middle, AiTM) или использовать потоки аутентификации с помощью кода устройства.

Атаки с использованием технологии AiTM позволяют злоумышленникам перехватывать учетные данные и сеансовые токены. При фишинге с использованием кода устройства жертв обманом заставляют авторизовать доступ к своей учетной записи через клиент, контролируемый злоумышленником, с использованием официальных страниц аутентификации Microsoft.

По данным Microsoft, злоумышленники проводят обширное исследование, прежде чем атаковать сотрудников.

«Судя по всему, злоумышленник вкладывает значительные средства в подготовку к атаке, вероятно, собирая информацию о сотрудниках и организационной структуре из открытых источников, таких как социальные сети и профессиональные профилирующие платформы», — поясняет Microsoft.

Злоумышленники также регистрируют фишинговые домены, в названии которых сочетаются названия компаний и слова, связанные с ключами доступа, единым входом, синхронизацией ключей, настройкой учетной записи и верификацией личности.

Среди примеров, выявленных Microsoft: passkeyhelpdesk[.]comsecure-passkey[.]comsetupmypasskey[.]comadd-passkey[.]comintegratedsso[.]comoktasession[.]comkeysyncos[.]com и oskeysync[.]com.

Злоумышленники часто размещают название компании-жертвы в субдомене, например company-name.secure-passkey[.]com, чтобы фишинговый портал выглядел более убедительно.

Читать  В Android 17 добавлена поддержка ECH, чтобы затруднить отслеживание веб-серфинга

Microsoft приписывает действия по получению первоначального доступа нескольким злоумышленникам, действующим в рамках одной и той же экосистемы вымогательства, в том числе группам, которые компания отслеживает как Storm-3121 и Storm-3032.

Storm-3121 связан с вымогательством ShinyHunters и Falcon, а Storm-3032, предположительно, связан с членами группы вымогателей BlackFile, которые теперь работают под названием Helix.

Эта активность пересекается с атаками, ранее задокументированными Google Threat Intelligence в рамках кластера угроз UNC6671.

Ранее Google сообщала, что UNC6671 использует социальную инженерию с использованием телефонных звонков и инфраструктуру фишинга, связанную с паролями, для компрометации корпоративных идентификаторов, прежде чем получить доступ к корпоративным облачным средам.

Google также связывает активность UNC6671 с теми же группировками вымогателей, в том числе BlackFile, Helix, Falcon, Pink и Redact.

 

Отображение облака Microsoft после компрометации

Новое исследование Microsoft позволяет подробнее рассмотреть, что происходит в облачных средах Microsoft после компрометации учетной записи.

В ходе одной из расследованных атак Microsoft зафиксировала подозрительный вход с неуправляемого устройства в службу Microsoft 365, которая в журналах Entra обозначена как «OfficeHome».

OfficeHome связан с общей инфраструктурой портала Office 365, включая приложения Office, доступ к которым осуществляется через браузер.

По данным Microsoft, после прохождения многофакторной аутентификации злоумышленник установил действительный сеанс и начал проверять, к каким ресурсам может получить доступ скомпрометированная учетная запись.

Через несколько минут сессия была использована для доступа к разделу «Мои приложения», чтобы посмотреть, какие приложения назначены учетной записи, к разделу «Мой профиль» для получения организационной информации, к Microsoft Approval Management, интерфейсам управления учетной записью и разделу «Мои сеансы».

Затем злоумышленник получил доступ к SharePoint Online, Outlook Web, службам совместной работы и поиска Microsoft 365, внутреннему бизнес-приложению и процессам аутентификации, связанным с виртуальными рабочими столами.

По данным Microsoft, сеанс оставался активным около часа, пока злоумышленник просматривал конфиденциальные файлы и внутренние приложения.

Читать  Ошибка в «Блокноте» в Windows 11 позволяет незаметно запускать файлы с помощью ссылок Markdown

В ходе другой атаки социальная инженерия с использованием ключа доступа привела к фишингу с использованием кода устройства, когда жертву убедили ввести предоставленный код на официальной странице аутентификации Microsoft.

Форма аутентификации устройства Microsoft

 

При этом токен аутентификации выдается контролируемому злоумышленником OAuth-приложению, что позволяет злоумышленнику получить доступ к учетной записи жертвы без повторного прохождения многофакторной аутентификации.

Теперь у злоумышленника есть доступ ко всем ресурсам пользователя и подключенным приложениям единого входа, будь то Microsoft 365, Salesforce, Google Workspace, Dropbox, Adobe, SAP, Slack, Zendesk, Atlassian и многие другие.

В ходе третьей атаки злоумышленник использовал ранее скомпрометированные учетные данные для учетной записи, в которой, предположительно, несколькими днями ранее было зарегистрировано приложение для аутентификации.

По данным Microsoft, затем злоумышленники провели разведку с помощью автоматизированной системы Node.js и Microsoft Graph.

Получив доступ, злоумышленники часто закрепляются в системе, добавляя контролируемый ими метод многофакторной аутентификации.

По данным Microsoft, злоумышленники регистрируют новые номера телефонов, приложения для аутентификации и программные токены с одноразовыми паролями, используя скомпрометированные идентификационные данные.

Это позволяет злоумышленнику в дальнейшем проходить многофакторную аутентификацию без помощи жертвы, хотя Microsoft отмечает, что такая активность не сохраняется после полного сброса учетных данных и сеанса.

Затем злоумышленники используют Microsoft Graph для сбора информации об облачной среде жертвы.

Microsoft зафиксировала запросы к Graph, которые позволяют получить следующую информацию:

  • Организации, лицензии и включенные службы
  • Пользователи, группы и членство в группах
  • Роли в каталоге и привилегированные учетные записи
  • Зарегистрированные методы аутентификации
  • Приложения и субъекты-службы
  • Разрешения OAuth и назначение ролей приложениям
  • Сайты, библиотеки документов, папки и файлы SharePoint
  • Ресурсы OneDrive
  • Почтовые папки, сообщения и вложения

 

По данным Microsoft, запросы Graph, такие как /users/groups, или /sites, часто встречаются в корпоративных средах, поэтому они могут не вызывать подозрений.

Читать  Удаление программистов ядра Linux: объяснены требования к соответствию

Однако активность становится более подозрительной, когда одна и та же учетная запись, приложение или токен доступа быстро перемещаются между различными ресурсами, проверяют привилегии и настройки аутентификации, а затем начинают получать доступ к электронной почте, вложениям, файлам или документам.

После разведки злоумышленники приступают к сбору облачных данных из Microsoft 365.

«Microsoft зафиксировала большое количество случаев доступа и загрузки данных, нацеленных на Microsoft SharePoint Online и Microsoft OneDrive для бизнеса, при этом некоторые вторжения распространялись на Microsoft Exchange Online через доступ к содержимому электронной почты через REST API», — пояснили в Microsoft.

«В SharePoint и OneDrive эта активность привела к значительному увеличению количества событий FileAccessed и FileDownloaded, что указывает на систематический поиск документов и организационных данных, хранящихся в облаке.»

По данным Microsoft, эта активность выглядит как автоматизированная, с использованием пользовательского агента python-httpx при доступе к SharePoint и OneDrive с целью кражи данных.

Кроме того, злоумышленники, по всей видимости, избегают быстрой кражи данных, чтобы не быть обнаруженными.

По данным Microsoft, кража данных может длиться от нескольких часов до нескольких дней, при этом злоумышленники за один час получают доступ менее чем к 1000 файлов или электронных писем, чтобы не выделяться на фоне легитимного трафика.

Microsoft рекомендует обращать внимание на необычные попытки входа в систему, за которыми следуют новые регистрации с многофакторной аутентификацией, разведка с помощью Microsoft Graph и подозрительный доступ к SharePoint, OneDrive или Exchange.

Если учетная запись скомпрометирована, администраторы должны отозвать активные сеансы и токены, сбросить учетные данные, удалить все методы аутентификации и правила почтовых ящиков, добавленные злоумышленниками, и потребовать от пользователя заново зарегистрировать методы аутентификации.

Microsoft также рекомендует использовать многофакторную аутентификацию, устойчивую к фишингу, предоставлять доступ к конфиденциальным облачным ресурсам только с управляемых устройств и отключать аутентификацию по коду устройства, когда в ней нет необходимости.

Если вы нашли ошибку, пожалуйста, выделите фрагмент текста и нажмите Ctrl+Enter.

Редактор: AndreyEx

Рейтинг: 5 (1 голос)
Если статья понравилась, то поделитесь ей в социальных сетях:

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

шестнадцать + 4 =

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала