AiTM-фишинг атакует Microsoft 365 и похищает финансовые данные
Эксперты Arctic Wolf раскрыли масштабную фишинговую кампанию, направленную против учётных записей Microsoft 365 в различных секторах. Злоумышленники применяют технику adversary-in-the-middle (AiTM) для компрометации учётных данных и получения доступа к конфиденциальной финансовой информации.
Механика атаки: Adversary-in-the-Middle и обход MFA
Операция основана на приманках в виде электронных писем, имитирующих автоматические уведомления о пропущенных вызовах. Сообщения содержат вымышленные сведения, создающие ощущение срочности, и побуждают получателя перейти по ссылке. После клика запускается серия перенаправлений, которая приводит жертву на подконтрольные злоумышленникам AiTM-страницы. Эти страницы полностью имитируют официальный процесс аутентификации Microsoft и способны обходить даже механизмы multi-factor authentication (MFA).
Инфраструктура и фишинговые приманки
Детальный анализ инфраструктуры выявил двухэтапный процесс перенаправления с использованием динамически генерируемых ссылок. Конечной точкой всегда выступает скомпрометированный домен. Подозрительный характер взаимодействий дополнительно подтверждается присутствием HTTP-ответов с кодом 302 и специфических user agent strings. Чтобы скрыть активность входа, атакующие маршрутизируют трафик через residential proxy servers, маскируя его под легитимный потребительский трафик.
Действия после компрометации: разведка через Microsoft Graph API
Получив доступ к учётной записи, злоумышленники задействуют Microsoft Graph API для проведения разведки. Их основные цели — сотрудники финансовых департаментов и отделов расчёта заработной платы. Злоумышленники собирают сообщения и документы, связанные с payroll и счетами-фактурами, не вызывая при этом стандартных оповещений, которые обычно срабатывают при модификации учётной записи или обнаружении типичного фишингового поведения.
Автоматизация и поддержание сессии
Для сохранения доступа используется непрерывное обновление токенов: попытки входа циклически повторяются с интервалом примерно в восемь часов. Такой график обеспечивает постоянное и незаметное управление скомпрометированными аккаунтами. Зафиксированы случаи ограниченных интерактивных действий, например создание inbox rules, — это может свидетельствовать о попытках манипулировать собранной информацией без немедленного обнаружения.
Индикаторы компрометации и аномалии
Расследование выявило набор характерных аномалий, которые могут служить индикаторами вредоносной активности:
- использование residential proxy servers, повышающее частоту ошибочных входов;
- несоответствие user agent браузера и операционной системы, типичное для автоматизированных скриптов;
- появление одного идентификатора сессии (session ID) из разных географических локаций и с различных residential IP-адресов;
- циклические попытки аутентификации с интервалом около восьми часов;
- динамически генерируемые фишинговые ссылки с каскадными HTTP 302-редиректами;
- скрытное создание inbox rules для обработки входящих сообщений.
Совокупность этих признаков указывает на хорошо организованную и автоматизированную операцию, нацеленную на кражу финансовых данных из облачных почтовых ящиков Microsoft 365.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



