Фишинг через коды устройств Microsoft крадёт OAuth-токены

Фишинговая кампания, обнаруженная специалистами ZeroBEC, демонстрирует отход от традиционного сбора паролей. Злоумышленники сделали ставку на легитимную инфраструктуру Microsoft и устаревшие почтовые маршруты, чтобы получить токены долгосрочного доступа к облачным ресурсам.

Device-code phishing: обман через официальный интерфейс Microsoft

Вместо поддельных страниц входа атака использует сложный метод device-code phishing, реализованный с помощью набора инструментов EvilTokens. Жертва перенаправляется на полностью легитимный интерфейс аутентификации Microsoft, предназначенный для устройств с ограниченными возможностями ввода. Как только пользователь вводит предложенный код, злоумышленники получают не одноразовый пароль, а refresh token, открывающий постоянный доступ ко всем сервисам без дальнейшего взаимодействия с владельцем учетной записи.

«Этот метод подчеркивает нюансы OAuth-потоков. Злоумышленники умело эксплуатируют Microsoft Authentication Broker — приложение первого лица, позволяющее беспрепятственно обменивать токены между сервисами Microsoft 365», — отмечается в отчете ZeroBEC.

Доставка через забытое наследие корпоративных сделок

Ключевым элементом успеха стал механизм доставки, вскрывающий опасную брешь многих организаций. Фишинговое письмо пришло на устаревший почтовый алиас, оставшийся после сделки по слиянию и поглощению. Хотя подразделение давно реорганизовано, алиас продолжал перенаправлять корреспонденцию на действующий почтовый ящик текущих сотрудников. Сообщение на тему перевода платежей успешно миновало спам-фильтры благодаря корректной настройке SPF, DKIM и DMARC.

Путь пользователя к финальной странице был преднамеренно запутан и включал несколько этапов:

  • переход по ссылке, проходящей через трекер Mailjet;
  • попадание на скомпрометированный сайт под управлением WordPress;
  • прохождение CAPTCHA-шлюза, маскирующего истинный целевой ресурс;
  • перенаправление на страницу, связанную с набором EvilTokens.

Каждый лишний шаг добавлял шум, который значительно затруднял обнаружение злонамеренного характера письма при обычном анализе.

Самозащита фишингового набора: шифрование и уникальные индикаторы

Набор EvilTokens примечателен не только логикой атаки, но и инструментами противодействия исследователям. Фишинговая страница включает зашифрованный загрузчик, спроектированный в обход статического анализа, а встроенные техники антиотладки усложняют извлечение и изучение полезной нагрузки в ходе инцидент-реагирования.

Для защитников предусмотрены полезные индикаторы компрометации, привязанные к данному инструментарию:

  • заголовок x-antibot-token — один из уникальных идентификаторов, используемых набором;
  • характерные форматы идентификаторов сеанса, которые могут выдать мошенническую активность.

Уроки и необходимые стратегии защиты

Инцидент наглядно показывает, как пренебрежение устаревшими конфигурациями электронной почты в процессе корпоративных слияний и поглощений создает прицельный вектор для атак. Злоумышленники умышленно использовали алиас, который все еще указывал на активных пользователей, уже формально не связанных с исходным подразделением. Это позволило точечно воздействовать на лиц, уровень доверия которых к «бывшему» адресу мог быть выше.

На основе анализа ZeroBEC сформулирован перечень первоочередных рекомендаций:

  • проводить регулярные аудиты почтовых алиасов и отключать неиспользуемые наследуемые маршруты;
  • усилить контроль за входящими письмами, поступающими через устаревшие каналы, особенно с тематикой финансовых переводов;
  • отслеживать признаки использования сторонних массовых платформ рассылки и аномальные цепочки редиректов, ведущие на нетипичные хосты;
  • мониторить события, связанные с предоставлением кодов устройств (device code grants), и настраивать оповещения на аномальные шаблоны использования Microsoft Authentication Broker;
  • обогащать системы обнаружения сигнатурами фишинговых тулкитов, включая индикаторы вроде x-antibot-token и специфические идентификаторы сессий EvilTokens.

Атака подтверждает эволюционный характер фишинговых тактик. Организациям необходимо создавать специализированные стратегии обнаружения, которые учитывают как сложность современных систем управления идентификацией, так и риски, порожденные устаревшими компонентами корпоративной инфраструктуры.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: