Хакеры научились обходить защиту Microsoft без кражи паролей, заставляя пользователей открывать доступ самим

Хакеры научились обходить защиту Microsoft без кражи паролей, заставляя пользователей открывать доступ самим

изображение: recraft

Киберпреступники запустили новую фишинговую кампанию против аккаунтов Microsoft, где вместо кражи паролей заставляют жертв добровольно выдать разрешения вредоносному приложению. С конца июня по июль 2026 года злоумышленники разослали более 200 писем сотрудникам примерно 120 организаций по всему миру, используя настоящую страницу авторизации login.microsoftonline.com. После согласия пользователя атакующие получали доступ к почте, файлам, Teams, SharePoint, OneDrive и календарям без единой попытки взлома.

Схема ломает годами выстроенные привычки цифровой гигиены. Пользователей учили проверять адрес сайта, искать подозрительные домены, не переходить по странным ссылкам. Здесь никакой подделки нет. Инфраструктура Microsoft полностью настоящая, сертификаты валидные, домен официальный.

Исследователи Check Point обнаружили кампанию и разобрали её механику. Приманкой служили поддельные уведомления Microsoft Teams, замаскированные под рабочие оповещения о новых задачах. Отправитель назывался «There’s New Activity On Team», а тема письма намекала на три сообщения от отдела кадров через Teams.

Внутри писем упоминалось обновление данных о зарплате и корпоративных льготах. Атакующие добавляли счётчик с четырьмя просроченными задачами, чтобы усилить чувство срочности и подтолкнуть сотрудника к быстрому переходу по ссылке. Ряд подозрительных деталей всё же оставался заметен внимательному глазу:

  • одинаковые маршруты перенаправления для всех ссылок в письмах;
  • странный адрес отправителя, не совпадающий с корпоративным доменом Microsoft;
  • нехарактерная формулировка уведомления о задачах в Planner;
  • избыточная срочность в тексте письма.

Интересно, что ссылка из письма вела на настоящий адрес авторизации Microsoft, и обнаружить подделку по адресной строке было физически невозможно.

Пользователь попадал на привычную страницу входа Microsoft и вводил учётные данные. Система показывала стандартное окно с запросом разрешений для приложения, где предлагалось подтвердить доступ или разрешить использование программы от имени всей организации. Если человек соглашался, Microsoft передавала код авторизации на сервер злоумышленников, работавший через AWS API Gateway под их контролем. Атакующие обменивали код на полноценный доступ к корпоративным ресурсам, а пароль пользователя вообще не попадал им в руки.

Многофакторная аутентификация в такой схеме бесполезна. Она защищает момент входа в аккаунт, но не блокирует ситуацию, когда пользователь сам выдаёт приложению права после успешной авторизации. Эксперты называют метод «consent phishing» или фишинг через согласие. В отличие от классических схем с кражей логина, пароля или сессионных файлов, здесь преступники добиваются добровольного подтверждения доступа. Для российских пользователей риск ничуть не меньше: корпоративные подписки Microsoft 365 остаются популярными в компаниях РФ, а рабочие процессы завязаны на те же Teams, OneDrive и SharePoint.

Похожий принцип раньше применялся в атаках через платформы формата phishing-as-a-service. Если раньше преступники охотились за токенами или активными сессиями, то сейчас всё больше уходят в сторону долговременных разрешений через официальные механизмы авторизации Microsoft. Такой подход даёт атакующим сразу несколько преимуществ:

  • пароль жертвы не нужен, а значит, смена пароля не помогает;
  • MFA не защищает от согласия, выданного после входа;
  • активность приложения выглядит легитимной для систем мониторинга;
  • доступ сохраняется, пока администратор вручную не отзовёт разрешения.

Стандартные советы по защите работают хуже. Проверка адресной строки, поиск ошибок в домене, внимание к сертификату не помогают, потому что пользователь реально находится на сайте Microsoft. Опасность возникает не при входе, а в момент согласия на доступ приложения. Привычная модель защиты, где сотрудника учат искать признаки поддельного сайта, устаревает на глазах.

Стоит обратить внимание, что после получения разрешений злоумышленники работают с корпоративными данными почти так же, как легальное приложение — читают почту, скачивают документы, просматривают переписку в Teams.

Организациям стоит уделить больше внимания управлению разрешениями приложений. Один из работающих способов защиты — ограничение доступа к запросам прав через Microsoft Entra на уровне администратора. Компании также могут:

  • отключить возможность самостоятельного согласия пользователей на сторонние приложения;
  • настроить workflow одобрения запросов через ИТ-отдел;
  • регулярно проверять список приложений с делегированными правами;
  • отзывать разрешения у неиспользуемых или подозрительных программ.

Российских компаний тема касается напрямую. Многие организации в РФ продолжают работать с Microsoft 365 через корпоративные подписки, реселлеров или международные структуры. Угроза кражи данных из почты и облачных хранилищ бьёт по любому бизнесу вне зависимости от юрисдикции.

Конкретная кампания уже прекратила активное распространение, но техника никуда не исчезнет. Использование настоящих страниц авторизации и официальных механизмов доступа становится новым рабочим инструментом атакующих, которым больше не нужно ломать входную дверь Microsoft, если пользователь сам открывает её изнутри.

Ранее сообщалось, что Microsoft начала работу над оптимизацией Windows 11 для компьютеров с 8 ГБ оперативной памяти и больше. Компания решила уменьшить требования к ресурсам системы, поскольку далеко не все пользователи готовы покупать устройства с 16 или 32 ГБ ОЗУ только ради комфортной работы с обычными задачами.

Эксперты CISOCLUB отметили, что consent phishing превращается в отдельный класс угроз, требующий пересмотра корпоративных политик. Обучение сотрудников должно теперь включать разбор окон согласия, а не только распознавание фишинговых доменов. Администраторам стоит закрутить гайки на уровне тенанта и не давать рядовым пользователям права одобрять сторонние приложения. Аудит уже выданных разрешений должен стать регулярной процедурой, а не разовой акцией после инцидента. Российским службам ИБ имеет смысл добавить проверку OAuth-приложений в чек-листы реагирования.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: