Британские власти выявили вредоносное ПО для кражи учётных данных Microsoft 365, якобы связанное с русскими хакерами

Британские власти выявили вредоносное ПО для кражи учётных данных Microsoft 365, якобы связанное с русскими хакерами

Изображение: Belinda Fewings (unsplash)

Национальный центр кибербезопасности Великобритании (NCSC) сообщил о кампании, в ходе которой использовалось скрытое шпионское ПО под названием Authentic Antics, предназначенное для кражи учётных данных от сервисов Microsoft 365. В официальном техническом отчёте, опубликованном 6 мая, специалисты связали активность якобы с русскими хакерами.

Authentic Antics действует внутри почтового клиента Outlook, маскируясь под легитимные процессы. Вредоносный код запускает серию ложных запросов на авторизацию, пытаясь перехватить логин, пароль и OAuth 2.0-токены — ключи, обеспечивающие доступ к электронной почте и другим корпоративным ресурсам Microsoft 365. Как подчёркивается в отчёте, перехваченные токены могут быть использованы для получения доступа к Exchange Online, SharePoint и OneDrive.

Для отправки похищенных данных вредонос использует саму учётную запись жертвы. Информация передаётся по электронной почте на заранее подготовленный адрес, при этом функция «сохранить в отправленных» отключается, чтобы скрыть следы. Весь процесс осуществляется без подключения к внешним серверам управления, поскольку взаимодействие происходит исключительно через сервисы Microsoft.

Структура Authentic Antics включает дроппер, несколько PowerShell-скриптов и модули для кражи информации. Вредонос ведёт себя крайне скрытно — его активность на диске минимальна, а данные хранятся в специфических областях системного реестра, что затрудняет обнаружение стандартными средствами защиты.

В NCSC отмечают высокий уровень сложности исполнения кода и устойчивость к выявлению. Такое решение позволяет злоумышленникам поддерживать устойчивый доступ к корпоративной переписке жертвы в течение длительного времени. При этом вредонос практически не вызывает подозрений со стороны антивирусных решений, поскольку использует только официальные сервисы и избегает нестандартных сетевых соединений.

Агентство заключает, что Authentic Antics — это инструмент, способный обеспечить невидимый контроль над почтовыми аккаунтами и данными сотрудников, особенно в корпоративных и государственных структурах.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: