AiTM и фишинг через коды устройств: атаки на Microsoft 365
Злоумышленники используют темы, связанные с passkey, регистрацией в SSO, активацией учетных записей и верификацией личности. Социальная инженерия направлена на идентификацию пользователей и приводит их либо на фишинговые страницы в рамках атаки «человек посередине» (AiTM), либо на легитимные страницы аутентификации по коду устройства Microsoft.
Перехват учетных данных и обход MFA
Атаки AiTM позволяют перехватывать учетные данные и токены сессии. При фишинге через код устройства пользователей убеждают авторизовать клиентское приложение, контролируемое злоумышленником. В результате операторы получают токены, которые можно повторно использовать для доступа к ресурсам Microsoft 365 и обхода MFA без кражи файлов cookie браузера.
Для повышения доверия злоумышленники отправляют персонализированные сообщения через Microsoft Teams. Источником таких сообщений становятся скомпрометированные учетные записи сотрудников.
Инфраструктура и действия после получения доступа
Операторы оперативно регистрируют домены, тематически связанные с целевыми организациями. В поддоменах часто используется название компании, а для одной и той же организации применяется ротация нескольких доменов.
Получив доступ, злоумышленники используют скомпрометированные сессии или учетные данные для просмотра следующих ресурсов:
- порталов входа в Microsoft;
- корпоративных приложений;
- сервисов управления согласованиями;
- SharePoint Online;
- OneDrive;
- Microsoft Graph.
Наблюдаемая активность включала аномальные входы в OfficeHome с неподконтрольных устройств, автоматизированные инструменты на базе Node.js, повторное использование токенов, token replay, а также закрепление аутентификации через ранее зарегистрированные методы PhoneAppOTP.
Массовый сбор данных из облачных сервисов
После разведки злоумышленники переходят к автоматизированному сбору больших объемов данных из SharePoint и OneDrive. Такая активность приводит к генерации значительного количества событий FileAccessed и FileDownloaded.
Некоторые вторжения распространяются на Exchange Online. Для поиска и сбора данных из почтовых ящиков, сообщений и вложений используется доступ через REST API.
С отдельными действиями по сбору данных связывали пользовательский агент python-httpx. Сам по себе он не является вредоносным. Его необходимо оценивать в совокупности с объемом данных, исходной инфраструктурой, аномалиями в идентификации и предшествующей разведкой.
Связанные операторы
Microsoft относит активность, связанную с первоначальным доступом, к нескольким операторам, включая Storm-3121 и Storm-3032. Также зафиксирована связь с экосистемами вымогательства, в которые вовлечены ShinyHunters, Falcon и Helix.
Что проверять при расследовании
В ходе расследования необходимо сопоставить телеметрию, связанную с идентификацией, регистрацией методов аутентификации, Microsoft Graph, SharePoint, OneDrive и Exchange.
При подтверждении компрометации требуется:
- отозвать активные сессии;
- удалить несанкционированные методы аутентификации;
- проверить согласия приложений и привилегированные разрешения Graph;
- расследовать аномальный доступ к файлам и электронной почте.
Рекомендуемые меры защиты
Защитные меры должны ограничивать потоки device-code и передачу аутентификации. Для чувствительных приложений необходимо требовать использования устойчивого к фишингу MFA и управляемых устройств.
Кроме того, организации должны формировать оповещения о входах с высоким уровнем риска, изменениях данных безопасности и автоматизированном доступе к облачным данным.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



