DMARC с p=none помог украсть учётные записи через AiTM-фишинг

Полная слепота защиты: как политика DMARC p=none открыла шлюз для атаки

Выявлена кампания по сбору учетных записей, направленная против производственной компании. В её основе лежала критическая уязвимость — политика DMARC клиента, установленная в p=none. Такая конфигурация позволяла злоумышленникам подделывать сообщения, проходящие через шлюз безопасной электронной почты, без активации каких-либо защитных действий. Фишинговые письма, оформленные так, чтобы выглядеть отправленными с адреса самой жертвы, успешно обходили традиционные средства защиты, эксплуатируя внутреннее доверие и знакомство получателей.

Арсенал обхода: техники, подорвавшие доверие

Атакующие выстроили многоуровневую схему, каждая составляющая которой гасила защитные сигналы. Ключевые элементы кампании:

  • Подделка адреса отправителя «от себя к себе» с внешнего IP
  • Уникальные темы и ссылки в каждом письме, разрушающие группировку схожих шаблонов
  • Link laundering – маршрутизация фишинговых ссылок через доверенные сервисы переписывания URL, маскирующая намерения под видом легитимных поставщиков
  • Использование CAPTCHA-задач и кодов верификации вне канала связи для срыва автоматического анализа в песочницах
  • Прокси-сервер «Атакующий посередине» (Adversary-in-the-Middle, AiTM) для перехвата действительных токенов сеанса при многофакторной аутентификации
  • Мгновенная регистрация собственного аутентификатора в настройках MFA жертвы для закрепления постоянного доступа

Механика обмана: «от себя к себе» и размытие шаблонов

Изначально сообщения отправлялись с внешнего IP-адреса, а данные отправителя подделывались так, чтобы совпадать с доменом клиента. Такая атака «от себя к себе» заставала получателей врасплох, заставляя их верить, что они получают легитимные письма от самих себя. Каждое письмо содержало уникальные темы и ссылки, скрывавшие единообразный характер кампании. Это позволяло избегать механизмов обнаружения, которые группируют схожие шаблоны электронной почты, и существенно усложняло усилия команд безопасности по быстрой идентификации и устранению последствий.

Ссылки-оборотни и человеческий фактор: link laundering и CAPTCHA

Для дальнейшего усиления обмана злоумышленники применили метод link laundering («закручивание ссылок»). Фишинговые ссылки маршрутизировались через доверенные сервисы переписывания URL, которые сами по себе не носили вредоносного характера. Это маскировало конечные намерения под видом трафика от легитимных поставщиков и вводило в заблуждение решения безопасности электронной почты, такие как Proofpoint.

Кроме того, фишинговые страницы включали CAPTCHA-задачи и коды верификации вне канала связи. Эти препятствия требовали взаимодействия с человеком и подтверждения через настоящую электронную почту, что серьёзно затрудняло автоматический анализ в песочницах и разведку угроз.

Перехват сеанса через AiTM и мгновенное закрепление доступа

После того как жертвы вводили свои учетные данные, в игру вступала техника прокси-сервера «Атакующий посередине» (Adversary-in-the-Middle, AiTM). Она позволила перехватить действительные токены сеанса даже в процессе многофакторной аутентификации. Эта техника не обходила MFA, а перехватывала учетные данные, которые затем использовались без ведома пользователя. Критическим аспектом атаки стало немедленное действие злоумышленника по регистрации своего собственного аутентификатора в настройках многофакторной аутентификации жертвы, что обеспечило постоянный тайный доступ.

Роковая политика DMARC и цена отсутствия поведенческого анализа

Конфигурация DMARC клиента стала ключевым фактором успешной атаки, поскольку она не обеспечивала никаких мер принуждения против поддельных электронных писем.

Атакующий извлёк выгоду из того, что каждое письмо выглядело безобидным вследствие отсутствия защитных действий со стороны установленных средств. Только обнаружение на основе поведения могло потенциально выявить эту кампанию. Этот случай подчёркивает растущую необходимость внедрения передовых методов обнаружения аномалий, анализирующих поведение пользователей с течением времени.

Выводы

Атака продемонстрировала уязвимости, возникающие при неправильной настройке таких мер безопасности, как DMARC, и подчеркнула необходимость более сложных систем обнаружения, ориентированных на поведение, для эффективного выявления и реагирования на эволюционирующие угрозы.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: