Фишинг Microsoft 365: атака через коды устройств и DEBULL
В конце июня – начале июля 2026 года эксперты ZeroBEC выявили и нейтрализовали сложную фишинговую кампанию, нацеленную на пользователей Microsoft 365. Вместо привычных поддельных страниц входа злоумышленники использовали легитимный механизм аутентификации с кодом устройства (device code) и манипуляции с Microsoft Authentication Broker, чтобы незаметно перехватывать токены доступа. Эта операция демонстрирует тревожную эволюцию угроз, где грань между подлинным процессом и атакой становится почти неразличимой.
Анатомия атаки: фишинг через доверие к device code
Ключевой особенностью кампании стал отказ от традиционных фальшивых логин-форм. Злоумышленники эксплуатировали легитимный поток аутентификации Microsoft, вынуждая жертву самостоятельно инициировать вход на реальном портале Microsoft. При этом вредоносная целевая страница, размещённая на скомпрометированном легитимном сайте, маскировалась под безопасный интерфейс обмена документами и совместной работы.
«Операция использовала сложный подход, основанный на легитимных процессах аутентификации с использованием кода устройства Microsoft, а не на традиционных поддельных страницах входа», – отмечается в отчёте.
Рабочий процесс выглядел следующим образом:
- Жертва получала фишинговое письмо с приманкой, имитирующей приглашение к совместной работе.
- Ссылка вела на подконтрольный злоумышленникам интерфейс, который инициировал процедуру входа через Microsoft Authentication Broker.
- Пользователь перенаправлялся на подлинную страницу Microsoft и вводил код устройства, фактически авторизуя сессию атакующего.
- Бэкенд-сервисы злоумышленников перехватывали токены device-code и генерировали собственные токены аутентификации.
Примечательно, что бэкенд-инфраструктура размещалась на том же IP-адресе, откуда исходили сессии Microsoft Authentication Broker, что указывает на тесно интегрированный и автоматизированный фреймворк.
DEBULL: модульный фреймворк по модели PhaaS
Дальнейший анализ позволил условно обозначить инструментарий злоумышленников как DEBULL. Этот модульный фреймворк обладает всеми признаками модели «Фишинг как услуга» (PhaaS), включая:
- Генератор и развёртывание фишинговых страниц;
- Внедрение аналитики для отслеживания кампаний;
- Управление обманными уведомлениями по электронной почте.
В коде фреймворка обнаружены маркеры турецкого языка, что даёт косвенные основания полагать, что разработка или адаптация DEBULL велась турецкоговорящими лицами. Тем не менее прямая атрибуция к конкретному субъекту или группировке на основании одного этого признака невозможна.
Тени Storm-2372 и инструментарий GraphSpy
Тактики, инструменты и процедуры, наблюдавшиеся в данной кампании, в значительной степени пересекаются с активностью группы Storm-2372, особенно в части злоупотребления методом аутентификации с кодом устройства и контроля над Microsoft Authentication Broker. Прямая атрибуция не установлена, однако специалисты ZeroBEC подчёркивают высокую степень совпадения с ранее задокументированными операциями.
Важным этапом пост-аутентификационной активности стало использование объекта устройства с именем GraphSpy-Device. Это указывает на применение инструментов из арсенала GraphSpy — набора утилит, заточенных под эксплуатацию сред Microsoft 365 и Entra ID. Последствия выходят далеко за рамки простого извлечения токенов и открывают дорогу к глубокому проникновению в облачную инфраструктуру.
Идентификация и защита: на что обратить внимание
Обнаружение подобных атак требует анализа необычных последовательностей аутентификации через Microsoft Authentication Broker, особенно тех, которые следуют за подозрительными приглашениями к совместной работе. Ключевые индикаторы, на которые следует обратить внимание службам безопасности:
- Аномальные паттерны входа с использованием device code, нетипичные для легитимных бизнес-процессов.
- Появление устройств или сессий, инициированных с неподтверждённых IP-адресов, связанных с брокером аутентификации.
- Артефакты в логах, указывающие на манипуляции с объектами устройств, в том числе имена, характерные для инструментов типа GraphSpy.
Приоритетные меры реагирования включают немедленный отзыв доступа для пользователей, взаимодействовавших с фишинговыми элементами, а также комплексный анализ методов аутентификации, активности учётных записей и сетевого поведения для предотвращения более глубоких нарушений.
Кампания с фреймворком DEBULL иллюстрирует, насколько легко современные фишинговые операции адаптируются и масштабируются, сохраняя при этом уровень сложности, который ставит под сомнение традиционные механизмы обнаружения. Эффективные стратегии защиты сегодня должны концентрироваться не только на блокировке подозрительных ссылок, но и на глубинном понимании сложных рабочих процессов аутентификации и умении распознавать в них вмешательство злоумышленника.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



