CodeStorm атакует Microsoft 365: 12 тысяч поддоменов для AiTM-фишинга

Охота на Microsoft 365: группировка Storm-1167 вооружилась набором CodeStorm для AiTM-атак

Исследователи Hexastrike раскрыли кампанию класса adversary-in-the-middle (AiTM), нацеленную на пользователей облачных сервисов Microsoft. В её основе — фишинговый инструментарий CodeStorm, использующий инфраструктуру, которую эксперты связывают с преступным кластером Storm-1167. Масштаб операции впечатляет: по данным телеметрии, злоумышленники контролируют не менее 400 скомпрометированных доменов верхнего уровня и порядка 12 000 поддоменов, а количество подтверждённых взломов tenant-организаций уже превысило сотню. Основной удар пришёлся на компании в Западной Европе и Северной Америке.

От общих тем до целевых атак

Кампания, активная как минимум с января 2025 года, начинается с фишинговых писем, распространяемых через ранее взломанные учётные записи Microsoft 365. Первоначальные приманки часто маскируются под обезличенные деловые темы, однако атакующие быстро переходят к таргетированным рассылкам, эксплуатируя поддомены, мимикрирующие под конкретные организации-жертвы.

В схемах доставки задействован широкий арсенал:

  • прямые ссылки на вредоносные ресурсы;
  • промежуточные документы, размещённые на легитимных облачных сервисах;
  • вложения в форматах PDF и HTML, отправляемые напрямую получателю.

Иногда трафик перенаправляется через доверенные сторонние сервисы, что повышает правдоподобность фишинговых сценариев и затрудняет отслеживание источника атаки.

Двухэтапная доставка и встроенный перехват MFA

Ключевая особенность CodeStorm — двухэтапная система доставки полезной нагрузки, которая изначально кажется безобидной, но на втором шаге активирует механизмы перехвата сессий и многофакторной аутентификации (MFA). Как только жертва вводит учётные данные, злоумышленник получает не только пароль, но и валидный токен сессии, позволяющий обойти защиту MFA. JavaScript-сборщик учётных записей хостится в Tencent Cloud Object Storage — это характерный признак операций Storm-1167.

Фишинговая страница активно противодействует анализу:

  • подавляет работу инструментов разработчика в браузере;
  • регулярно проверяет наличие отладчика;
  • ограничивает доступ конечных пользователей через проверки Cloudflare Turnstile.

Дополнительными отличительными маркерами набора стали уникальная токенизированная схема URL и специфичные для оператора конфигурации задач Turnstile. Метаданные PDF-вложений также используются как часть обманной атаки, выдавая вредоносный документ за легитимный.

Что происходит после компрометации

Завладев учётной записью, атакующий немедленно разворачивает активности, направленные на закрепление и развитие доступа. В почтовом ящике Outlook создаются скрытые правила, подавляющие оповещения безопасности и позволяющие продолжить фишинговую рассылку уже от имени скомпрометированного сотрудника. Параллельно фиксируются повторное использование токенов и разведывательные действия в SharePoint, что говорит о структурированном подходе к эксплуатации украденных данных и поддержанию постоянного присутствия в инфраструктуре жертвы.

Как противостоять CodeStorm

Hexastrike подчёркивает, что классических мер защиты уже недостаточно. Для снижения рисков, порождаемых столь изощрёнными техниками, необходимо внедрять фишинг-устойчивые методы аутентификации, выстраивать грамотные Политики условного доступа (Conditional Access) и непрерывно отслеживать аномалии в действиях пользователей после прохождения аутентификации. Только совершенствование логики обнаружения, ориентированной на необычные шаблоны активности и поведение скомпрометированных учётных записей, способно противопоставить реальный барьер адаптивным AiTM-кампаниям уровня CodeStorm.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: