Фишинг через PDF ведёт к поддельной аутентификации Microsoft 365

Эксперты ZeroBEC раскрыли изощренную фишинговую кампанию, в которой безобидный на первый взгляд PDF-счет запускает цепочку перенаправлений, ведущую к поддельной странице аутентификации Microsoft 365. Главная опасность кроется не в самом файле, а в доверии, которое вызывают привычные сервисы и синтетические личности отправителей.

Приманка в виде счета и первый клик

Письмо приходит с реального, но скомпрометированного или специально созданного аккаунта веб-почты GMX. Отправитель использует убедительный синтетический бизнес-образ, а вложение — PDF-счет — сообщает, что файл невозможно открыть, и предлагает единственный вариант: «Просмотреть онлайн». Этот клик запускает серию перенаправлений, спроектированных так, чтобы скрыть конечную цель даже от автоматических сканеров.

Отмывание доверия через URL shorteners и SendGrid

После нажатия на ссылку пользователь проходит через несколько прыжков по различным веб-сервисам, включая URL shorteners и инструменты отслеживания SendGrid. Каждый переход создает иллюзию безопасности: URL, которые видят системы фильтрации, принадлежат легитимным платформам. Однако конечная точка — поддельная страница входа Microsoft 365, размещенная на домене, не связанном с корпорацией. Такой подход «отмывает» доверие, осложняя детектирование стандартными методами, основанными на репутации ссылок.

«Реального вредоносного кода в PDF нет. Угроза возникает в момент перехода по ссылке и последующем поведении пользователя. Одного лишь анализа вложения на зловредность недостаточно — необходимо отслеживать всю цепочку перенаправлений», — подчеркивают в ZeroBEC.

AiTM и манипуляции JavaScript

Фишинговая страница не просто копирует интерфейс Microsoft 365 — она ведет себя как полноценный прокси-сервер аутентификации. Сайт загружает настоящие ресурсы Microsoft, следует путям OAuth и динамически адаптируется под вводимые данные. Это поведение указывает на использование adversary-in-the-middle (AiTM), а не статической фишинговой формы. Среди ключевых техник, выявленных специалистами:

  • Проверка имен пользователей для фильтрации нерелевантных жертв или ухода от honeypot-ловушек;
  • Установка cookie на доменах злоумышленников для отслеживания сессий и повторных атак;
  • Автозаполнение полей и бесшовная навигация через этапы аутентификации — все это реализовано с помощью кастомного JavaScript, который активно взаимодействует с пользователем и скрывает факт перехвата учетных данных.

Синтетические личности как инструмент обхода

Одной из отличительных черт этой кампании стало использование уникальных синтетических персонажей отправителей для каждой цели. В отличие от массовых рассылок, где детектирование возможно по статическим идентификаторам (одинаковое имя, один и тот же текст), здесь каждое письмо адаптировано под получателя. Это сводит на нет эффективность правил, основанных на совпадении отображаемых имен или содержимого сообщения, и требует анализа поведенческих аномалий.

Что делать прямо сейчас: от обнаружения до реагирования

Учитывая сложность цепочки, стратегии защиты должны смещаться с проверки вложений на выявление нестандартных путей перенаправлений и аномального JavaScript-кода. Рекомендации для организаций:

  • Мониторинг писем с указанием на невозможность открытия PDF и призывом перейти по ссылке «Просмотреть онлайн» — особенно в связке с веб-почтой отправителей вроде GMX.
  • Проверка URL на наличие многоступенчатых редиректов через URL shorteners и платформы отслеживания (SendGrid и аналоги).
  • Детектирование сессионных cookie, устанавливаемых на фишинговых доменах, и нестандартных OAuth-потоков, инициированных за пределами доменов Microsoft.

Если пользователь мог взаимодействовать со страницей входа, критически важно немедленно выполнить сброс пароля, принудительно завершить все активные сессии и провести аудит журналов на предмет подозрительной активности — особенно попыток использования легитимных токенов с нехарактерных IP-адресов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: