Фишинговый набор CodeStorm имитирует Microsoft 365 и обходит защиту
Исследователи ZeroBEC выявили сложную фишинговую операцию, в основе которой лежит tenant-aware набор для Microsoft 365, связанный с семейством CodeStorm. Кампания выделяется способностью гибко адаптировать пользовательский опыт под домен электронной почты жертвы, не полагаясь на статичные формулы, и активно использует ротацию frontend'а для маскировки атаки.
Письма-хамелеоны: обход почтовых шлюзов
Фишинговые сообщения маскируются под легитимные уведомления о голосовой почте. Их ключевая особенность — тщательно выверенная верстка с обширным блоком белого пространства, расположенным над поддельной цепочкой переписки. Приём рассчитан на то, чтобы убедить почтовые шлюзы в безопасности письма: система классифицирует его как низкорисковый «перехват ветки» (thread hijack), позволяя вредоносному сообщению беспрепятственно миновать фильтры.
Архитектура атаки: стабильный бэкенд и /google.php
За кампанией стоит инфраструктура с единственным известным контрактом бэкенда — конечной точкой /google.php. Этот обработчик выполняет несколько критических функций:
- Обнаружение личности (identity detection) в стиле Microsoft;
- Перехват и обработку учётных данных пользователей;
- Обеспечение комплексного рабочего процесса многофакторной аутентификации (MFA), включающего OTP и варианты восстановления.
При взаимодействии с жертвой бэкенд задействуется не напрямую: JavaScript-payload второго этапа связывается с облачной инфраструктурой Tencent Cloud, а затем устанавливает соединение с контроллером /google.php.
Техническая маскировка: как набор ускользает от анализа
Чтобы максимально затруднить исследование и автоматическое обнаружение, фишинговый набор использует каскад методов обфускации и обмана:
- URL кодируются с применением хешированных идентификаторов, множественных конфигураций параметров и base64, что делает их непрозрачными для большинства сканеров.
- Первый этап загружает сильно обфусцированный HTML. Деобфускация порождает JavaScript-код, отображающий проверку Cloudflare Turnstile. Как только головоломка решена, проверка отправляется автоматически.
- Скрипт активно препятствует отладке: обнаруживает DevTools и другие инструменты, вставляет тайминговые ловушки для аналитиков. При выявлении отладки браузер перенаправляется на безобидный URL Microsoft, имитируя легитимный сеанс.
Полный захват сессии: реплей учётных данных в реальном времени
Центральным элементом атаки становится глубоко интегрированный в поддельный интерфейс Microsoft 365 рабочий процесс MFA. Как только пользователь вводит пароль, в дело вступает наиболее опасный механизм:
«Бэкенд осуществляет реплей учётных данных в реальном времени: фишинговый набор отправляет захваченные данные в Microsoft, проверяет их подлинность и выдаёт немедленную обратную связь в виде ошибок, полностью идентичных настоящим уведомлениям Microsoft».
Таким образом злоумышленники получают не только пароль, но и действительный токен сессии после успешного прохождения MFA.
Индикаторы компрометации и рекомендации по обнаружению
ZeroBEC подчёркивает, что усилия по детектированию должны быть сосредоточены на поведенческих аномалиях и конкретных артефактах:
- HTTP-метод POST, направленный на конечную точку /google.php — основной маркер активности бэкенда;
- Несоответствия кросс-сайтовых источников (cross-site origins) при загрузке поддельных элементов интерфейса;
- Неудачные попытки аутентификации, отображаемые в журналах Microsoft Entra жертвы, — они отражают провалы реплея или отклонённые попытки входа.
Эта кампания наглядно демонстрирует, как эволюционируют фишинговые угрозы: адаптивный UI, живой реплей учётных данных и многослойная обфускация требуют внедрения продвинутых механизмов поведенческого обнаружения, способных остановить атаку до её завершения.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



