Фишинговый набор CodeStorm имитирует Microsoft 365 и обходит защиту

Исследователи ZeroBEC выявили сложную фишинговую операцию, в основе которой лежит tenant-aware набор для Microsoft 365, связанный с семейством CodeStorm. Кампания выделяется способностью гибко адаптировать пользовательский опыт под домен электронной почты жертвы, не полагаясь на статичные формулы, и активно использует ротацию frontend'а для маскировки атаки.

Письма-хамелеоны: обход почтовых шлюзов

Фишинговые сообщения маскируются под легитимные уведомления о голосовой почте. Их ключевая особенность — тщательно выверенная верстка с обширным блоком белого пространства, расположенным над поддельной цепочкой переписки. Приём рассчитан на то, чтобы убедить почтовые шлюзы в безопасности письма: система классифицирует его как низкорисковый «перехват ветки» (thread hijack), позволяя вредоносному сообщению беспрепятственно миновать фильтры.

Архитектура атаки: стабильный бэкенд и /google.php

За кампанией стоит инфраструктура с единственным известным контрактом бэкенда — конечной точкой /google.php. Этот обработчик выполняет несколько критических функций:

  • Обнаружение личности (identity detection) в стиле Microsoft;
  • Перехват и обработку учётных данных пользователей;
  • Обеспечение комплексного рабочего процесса многофакторной аутентификации (MFA), включающего OTP и варианты восстановления.

При взаимодействии с жертвой бэкенд задействуется не напрямую: JavaScript-payload второго этапа связывается с облачной инфраструктурой Tencent Cloud, а затем устанавливает соединение с контроллером /google.php.

Техническая маскировка: как набор ускользает от анализа

Чтобы максимально затруднить исследование и автоматическое обнаружение, фишинговый набор использует каскад методов обфускации и обмана:

  • URL кодируются с применением хешированных идентификаторов, множественных конфигураций параметров и base64, что делает их непрозрачными для большинства сканеров.
  • Первый этап загружает сильно обфусцированный HTML. Деобфускация порождает JavaScript-код, отображающий проверку Cloudflare Turnstile. Как только головоломка решена, проверка отправляется автоматически.
  • Скрипт активно препятствует отладке: обнаруживает DevTools и другие инструменты, вставляет тайминговые ловушки для аналитиков. При выявлении отладки браузер перенаправляется на безобидный URL Microsoft, имитируя легитимный сеанс.

Полный захват сессии: реплей учётных данных в реальном времени

Центральным элементом атаки становится глубоко интегрированный в поддельный интерфейс Microsoft 365 рабочий процесс MFA. Как только пользователь вводит пароль, в дело вступает наиболее опасный механизм:

«Бэкенд осуществляет реплей учётных данных в реальном времени: фишинговый набор отправляет захваченные данные в Microsoft, проверяет их подлинность и выдаёт немедленную обратную связь в виде ошибок, полностью идентичных настоящим уведомлениям Microsoft».

Таким образом злоумышленники получают не только пароль, но и действительный токен сессии после успешного прохождения MFA.

Индикаторы компрометации и рекомендации по обнаружению

ZeroBEC подчёркивает, что усилия по детектированию должны быть сосредоточены на поведенческих аномалиях и конкретных артефактах:

  • HTTP-метод POST, направленный на конечную точку /google.php — основной маркер активности бэкенда;
  • Несоответствия кросс-сайтовых источников (cross-site origins) при загрузке поддельных элементов интерфейса;
  • Неудачные попытки аутентификации, отображаемые в журналах Microsoft Entra жертвы, — они отражают провалы реплея или отклонённые попытки входа.

Эта кампания наглядно демонстрирует, как эволюционируют фишинговые угрозы: адаптивный UI, живой реплей учётных данных и многослойная обфускация требуют внедрения продвинутых механизмов поведенческого обнаружения, способных остановить атаку до её завершения.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: