Фишинг через PDF ведёт к поддельной аутентификации Microsoft 365
Эксперты ZeroBEC раскрыли изощренную фишинговую кампанию, в которой безобидный на первый взгляд PDF-счет запускает цепочку перенаправлений, ведущую к поддельной странице аутентификации Microsoft 365. Главная опасность кроется не в самом файле, а в доверии, которое вызывают привычные сервисы и синтетические личности отправителей.
Приманка в виде счета и первый клик
Письмо приходит с реального, но скомпрометированного или специально созданного аккаунта веб-почты GMX. Отправитель использует убедительный синтетический бизнес-образ, а вложение — PDF-счет — сообщает, что файл невозможно открыть, и предлагает единственный вариант: «Просмотреть онлайн». Этот клик запускает серию перенаправлений, спроектированных так, чтобы скрыть конечную цель даже от автоматических сканеров.
Отмывание доверия через URL shorteners и SendGrid
После нажатия на ссылку пользователь проходит через несколько прыжков по различным веб-сервисам, включая URL shorteners и инструменты отслеживания SendGrid. Каждый переход создает иллюзию безопасности: URL, которые видят системы фильтрации, принадлежат легитимным платформам. Однако конечная точка — поддельная страница входа Microsoft 365, размещенная на домене, не связанном с корпорацией. Такой подход «отмывает» доверие, осложняя детектирование стандартными методами, основанными на репутации ссылок.
«Реального вредоносного кода в PDF нет. Угроза возникает в момент перехода по ссылке и последующем поведении пользователя. Одного лишь анализа вложения на зловредность недостаточно — необходимо отслеживать всю цепочку перенаправлений», — подчеркивают в ZeroBEC.
AiTM и манипуляции JavaScript
Фишинговая страница не просто копирует интерфейс Microsoft 365 — она ведет себя как полноценный прокси-сервер аутентификации. Сайт загружает настоящие ресурсы Microsoft, следует путям OAuth и динамически адаптируется под вводимые данные. Это поведение указывает на использование adversary-in-the-middle (AiTM), а не статической фишинговой формы. Среди ключевых техник, выявленных специалистами:
- Проверка имен пользователей для фильтрации нерелевантных жертв или ухода от honeypot-ловушек;
- Установка cookie на доменах злоумышленников для отслеживания сессий и повторных атак;
- Автозаполнение полей и бесшовная навигация через этапы аутентификации — все это реализовано с помощью кастомного JavaScript, который активно взаимодействует с пользователем и скрывает факт перехвата учетных данных.
Синтетические личности как инструмент обхода
Одной из отличительных черт этой кампании стало использование уникальных синтетических персонажей отправителей для каждой цели. В отличие от массовых рассылок, где детектирование возможно по статическим идентификаторам (одинаковое имя, один и тот же текст), здесь каждое письмо адаптировано под получателя. Это сводит на нет эффективность правил, основанных на совпадении отображаемых имен или содержимого сообщения, и требует анализа поведенческих аномалий.
Что делать прямо сейчас: от обнаружения до реагирования
Учитывая сложность цепочки, стратегии защиты должны смещаться с проверки вложений на выявление нестандартных путей перенаправлений и аномального JavaScript-кода. Рекомендации для организаций:
- Мониторинг писем с указанием на невозможность открытия PDF и призывом перейти по ссылке «Просмотреть онлайн» — особенно в связке с веб-почтой отправителей вроде GMX.
- Проверка URL на наличие многоступенчатых редиректов через URL shorteners и платформы отслеживания (SendGrid и аналоги).
- Детектирование сессионных cookie, устанавливаемых на фишинговых доменах, и нестандартных OAuth-потоков, инициированных за пределами доменов Microsoft.
Если пользователь мог взаимодействовать со страницей входа, критически важно немедленно выполнить сброс пароля, принудительно завершить все активные сессии и провести аудит журналов на предмет подозрительной активности — особенно попыток использования легитимных токенов с нехарактерных IP-адресов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



