AiTM-фишинг атакует Microsoft 365 и похищает финансовые данные

Эксперты Arctic Wolf раскрыли масштабную фишинговую кампанию, направленную против учётных записей Microsoft 365 в различных секторах. Злоумышленники применяют технику adversary-in-the-middle (AiTM) для компрометации учётных данных и получения доступа к конфиденциальной финансовой информации.

Механика атаки: Adversary-in-the-Middle и обход MFA

Операция основана на приманках в виде электронных писем, имитирующих автоматические уведомления о пропущенных вызовах. Сообщения содержат вымышленные сведения, создающие ощущение срочности, и побуждают получателя перейти по ссылке. После клика запускается серия перенаправлений, которая приводит жертву на подконтрольные злоумышленникам AiTM-страницы. Эти страницы полностью имитируют официальный процесс аутентификации Microsoft и способны обходить даже механизмы multi-factor authentication (MFA).

Инфраструктура и фишинговые приманки

Детальный анализ инфраструктуры выявил двухэтапный процесс перенаправления с использованием динамически генерируемых ссылок. Конечной точкой всегда выступает скомпрометированный домен. Подозрительный характер взаимодействий дополнительно подтверждается присутствием HTTP-ответов с кодом 302 и специфических user agent strings. Чтобы скрыть активность входа, атакующие маршрутизируют трафик через residential proxy servers, маскируя его под легитимный потребительский трафик.

Действия после компрометации: разведка через Microsoft Graph API

Получив доступ к учётной записи, злоумышленники задействуют Microsoft Graph API для проведения разведки. Их основные цели — сотрудники финансовых департаментов и отделов расчёта заработной платы. Злоумышленники собирают сообщения и документы, связанные с payroll и счетами-фактурами, не вызывая при этом стандартных оповещений, которые обычно срабатывают при модификации учётной записи или обнаружении типичного фишингового поведения.

Автоматизация и поддержание сессии

Для сохранения доступа используется непрерывное обновление токенов: попытки входа циклически повторяются с интервалом примерно в восемь часов. Такой график обеспечивает постоянное и незаметное управление скомпрометированными аккаунтами. Зафиксированы случаи ограниченных интерактивных действий, например создание inbox rules, — это может свидетельствовать о попытках манипулировать собранной информацией без немедленного обнаружения.

Индикаторы компрометации и аномалии

Расследование выявило набор характерных аномалий, которые могут служить индикаторами вредоносной активности:

  • использование residential proxy servers, повышающее частоту ошибочных входов;
  • несоответствие user agent браузера и операционной системы, типичное для автоматизированных скриптов;
  • появление одного идентификатора сессии (session ID) из разных географических локаций и с различных residential IP-адресов;
  • циклические попытки аутентификации с интервалом около восьми часов;
  • динамически генерируемые фишинговые ссылки с каскадными HTTP 302-редиректами;
  • скрытное создание inbox rules для обработки входящих сообщений.

Совокупность этих признаков указывает на хорошо организованную и автоматизированную операцию, нацеленную на кражу финансовых данных из облачных почтовых ящиков Microsoft 365.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: