CodeStorm атакует Microsoft 365: 12 тысяч поддоменов для AiTM-фишинга
Охота на Microsoft 365: группировка Storm-1167 вооружилась набором CodeStorm для AiTM-атак
Исследователи Hexastrike раскрыли кампанию класса adversary-in-the-middle (AiTM), нацеленную на пользователей облачных сервисов Microsoft. В её основе — фишинговый инструментарий CodeStorm, использующий инфраструктуру, которую эксперты связывают с преступным кластером Storm-1167. Масштаб операции впечатляет: по данным телеметрии, злоумышленники контролируют не менее 400 скомпрометированных доменов верхнего уровня и порядка 12 000 поддоменов, а количество подтверждённых взломов tenant-организаций уже превысило сотню. Основной удар пришёлся на компании в Западной Европе и Северной Америке.
От общих тем до целевых атак
Кампания, активная как минимум с января 2025 года, начинается с фишинговых писем, распространяемых через ранее взломанные учётные записи Microsoft 365. Первоначальные приманки часто маскируются под обезличенные деловые темы, однако атакующие быстро переходят к таргетированным рассылкам, эксплуатируя поддомены, мимикрирующие под конкретные организации-жертвы.
В схемах доставки задействован широкий арсенал:
- прямые ссылки на вредоносные ресурсы;
- промежуточные документы, размещённые на легитимных облачных сервисах;
- вложения в форматах PDF и HTML, отправляемые напрямую получателю.
Иногда трафик перенаправляется через доверенные сторонние сервисы, что повышает правдоподобность фишинговых сценариев и затрудняет отслеживание источника атаки.
Двухэтапная доставка и встроенный перехват MFA
Ключевая особенность CodeStorm — двухэтапная система доставки полезной нагрузки, которая изначально кажется безобидной, но на втором шаге активирует механизмы перехвата сессий и многофакторной аутентификации (MFA). Как только жертва вводит учётные данные, злоумышленник получает не только пароль, но и валидный токен сессии, позволяющий обойти защиту MFA. JavaScript-сборщик учётных записей хостится в Tencent Cloud Object Storage — это характерный признак операций Storm-1167.
Фишинговая страница активно противодействует анализу:
- подавляет работу инструментов разработчика в браузере;
- регулярно проверяет наличие отладчика;
- ограничивает доступ конечных пользователей через проверки Cloudflare Turnstile.
Дополнительными отличительными маркерами набора стали уникальная токенизированная схема URL и специфичные для оператора конфигурации задач Turnstile. Метаданные PDF-вложений также используются как часть обманной атаки, выдавая вредоносный документ за легитимный.
Что происходит после компрометации
Завладев учётной записью, атакующий немедленно разворачивает активности, направленные на закрепление и развитие доступа. В почтовом ящике Outlook создаются скрытые правила, подавляющие оповещения безопасности и позволяющие продолжить фишинговую рассылку уже от имени скомпрометированного сотрудника. Параллельно фиксируются повторное использование токенов и разведывательные действия в SharePoint, что говорит о структурированном подходе к эксплуатации украденных данных и поддержанию постоянного присутствия в инфраструктуре жертвы.
Как противостоять CodeStorm
Hexastrike подчёркивает, что классических мер защиты уже недостаточно. Для снижения рисков, порождаемых столь изощрёнными техниками, необходимо внедрять фишинг-устойчивые методы аутентификации, выстраивать грамотные Политики условного доступа (Conditional Access) и непрерывно отслеживать аномалии в действиях пользователей после прохождения аутентификации. Только совершенствование логики обнаружения, ориентированной на необычные шаблоны активности и поведение скомпрометированных учётных записей, способно противопоставить реальный барьер адаптивным AiTM-кампаниям уровня CodeStorm.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



