Фишинг в Microsoft 365 обходит фильтры через легитимную инфраструктуру

Специалисты ZeroBEC раскрыли сложную фишинговую кампанию, нацеленную на пользователей Microsoft 365. Письмо, замаскированное под уведомление о переполнении облачного хранилища, прошло через несколько эшелонов защиты, включая Microsoft Defender for Office 365 и системы Proofpoint, и оказалось в почтовых ящиках адресатов. Этот инцидент вскрыл опасную брешь: злоумышленники научились сочетать легитимную инфраструктуру, социальную инженерию и скрытые механизмы монетизации так, что классические фильтры оказались бессильны.

Механика атаки: письмо-невидимка

Внешне сообщение выглядело безупречно. Адрес отправителя прошел аутентификацию через tenant, арендованный злоумышленником, создавая иллюзию подлинного корпоративного источника. Однако ключевой трюк заключался в несовпадении видимого домена отправителя с идентичностью tenant — этот разрыв остался незамеченным рядовым пользователем, но опытный аналитик увидел бы в нём тревожный сигнал.

Тело письма практически полностью состояло из удалённых изображений и каскадных стилей (CSS), что лишало системы сканирования осмысленного текста для анализа. Фактически, сообщение было пустым с точки зрения текстового контента, а значит, для традиционных спам-фильтров оно выглядело безобидным. Именно эта искусственная «пустота» стала главным фактором успеха.

Скрытые перенаправления и монетизация

Нажатие на ссылку запускало цепочку замаскированных редиректов, которая вела не к форме ввода учётных данных, а на специально стилизованную страницу. Эта страница имитировала интерфейс облачного хранилища, но её истинной целью была монетизация поведения жертвы. Среди использованных приёмов — принудительная подписка на push-уведомления и динамические перенаправления, характерные для мошеннических схем, а не для легитимных процессов входа.

Примечательно, что параметры в цепочке перенаправления содержали маркеры, типичные для affiliate marketing. Это указывает на то, что атака является частью более широкой стратегии, где каждый клик приносит злоумышленникам доход, даже если пользователь не вводит пароль.

Почему традиционная защита дала сбой

Атака использовала исходящую инфраструктуру самого Microsoft 365, что резко повышало доверие со стороны почтовых серверов. Сбой DMARC, связанный с видимым отправителем, не помешал доставке — системы фильтрации не смогли сопоставить несколько слоёв легитимности и вовремя отреагировать на контекстное противоречие. Это демонстрирует фундаментальную уязвимость в подходе, основанном на изолированных индикаторах.

Цепочка перенаправлений и отсутствие читаемого текста в теле письма также обошли сканеры, заточенные на поиск известных сигнатур и вредоносных ссылок. Атакующие сознательно дробили признаки на фрагменты, каждый из которых в отдельности не вызывал подозрений.

Рекомендации экспертов

Данный случай подтверждает, что полагаться только на классические системы фильтрации электронной почты уже недостаточно. Аналитикам ZeroBEC рекомендуют сосредоточиться на контекстной оценке всей коммуникации:

  • Изучать всю цепочку перенаправлений на предмет подозрительных параметров, особенно тех, что соотносятся с affiliate-метками.
  • Анализировать соответствие между идентичностью отправителя, аутентифицированным tenant и ожиданиями получателя.
  • Внедрять продвинутые системы обнаружения угроз, которые выявляют аномалии в шаблонах коммуникации и поведенческие отклонения, а не только статические сигнатуры.

«Этот инцидент — зеркало современной фишинг-атаки. Вредоносный код может отсутствовать вовсе, а главным оружием становятся легитимная арендованная инфраструктура и пробелы восприятия, — комментируют в ZeroBEC. — Без комплексного анализа контекста мы рискуем пропустить хорошо подготовленную угрозу».

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: