AiTM и фишинг через коды устройств: атаки на Microsoft 365

Злоумышленники используют темы, связанные с passkey, регистрацией в SSO, активацией учетных записей и верификацией личности. Социальная инженерия направлена на идентификацию пользователей и приводит их либо на фишинговые страницы в рамках атаки «человек посередине» (AiTM), либо на легитимные страницы аутентификации по коду устройства Microsoft.

Перехват учетных данных и обход MFA

Атаки AiTM позволяют перехватывать учетные данные и токены сессии. При фишинге через код устройства пользователей убеждают авторизовать клиентское приложение, контролируемое злоумышленником. В результате операторы получают токены, которые можно повторно использовать для доступа к ресурсам Microsoft 365 и обхода MFA без кражи файлов cookie браузера.

Для повышения доверия злоумышленники отправляют персонализированные сообщения через Microsoft Teams. Источником таких сообщений становятся скомпрометированные учетные записи сотрудников.

Инфраструктура и действия после получения доступа

Операторы оперативно регистрируют домены, тематически связанные с целевыми организациями. В поддоменах часто используется название компании, а для одной и той же организации применяется ротация нескольких доменов.

Получив доступ, злоумышленники используют скомпрометированные сессии или учетные данные для просмотра следующих ресурсов:

  • порталов входа в Microsoft;
  • корпоративных приложений;
  • сервисов управления согласованиями;
  • SharePoint Online;
  • OneDrive;
  • Microsoft Graph.

Наблюдаемая активность включала аномальные входы в OfficeHome с неподконтрольных устройств, автоматизированные инструменты на базе Node.js, повторное использование токенов, token replay, а также закрепление аутентификации через ранее зарегистрированные методы PhoneAppOTP.

Массовый сбор данных из облачных сервисов

После разведки злоумышленники переходят к автоматизированному сбору больших объемов данных из SharePoint и OneDrive. Такая активность приводит к генерации значительного количества событий FileAccessed и FileDownloaded.

Некоторые вторжения распространяются на Exchange Online. Для поиска и сбора данных из почтовых ящиков, сообщений и вложений используется доступ через REST API.

С отдельными действиями по сбору данных связывали пользовательский агент python-httpx. Сам по себе он не является вредоносным. Его необходимо оценивать в совокупности с объемом данных, исходной инфраструктурой, аномалиями в идентификации и предшествующей разведкой.

Связанные операторы

Microsoft относит активность, связанную с первоначальным доступом, к нескольким операторам, включая Storm-3121 и Storm-3032. Также зафиксирована связь с экосистемами вымогательства, в которые вовлечены ShinyHunters, Falcon и Helix.

Что проверять при расследовании

В ходе расследования необходимо сопоставить телеметрию, связанную с идентификацией, регистрацией методов аутентификации, Microsoft Graph, SharePoint, OneDrive и Exchange.

При подтверждении компрометации требуется:

  • отозвать активные сессии;
  • удалить несанкционированные методы аутентификации;
  • проверить согласия приложений и привилегированные разрешения Graph;
  • расследовать аномальный доступ к файлам и электронной почте.

Рекомендуемые меры защиты

Защитные меры должны ограничивать потоки device-code и передачу аутентификации. Для чувствительных приложений необходимо требовать использования устойчивого к фишингу MFA и управляемых устройств.

Кроме того, организации должны формировать оповещения о входах с высоким уровнем риска, изменениях данных безопасности и автоматизированном доступе к облачным данным.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: