JIVS PhishKit обходит фильтры Microsoft 365 и крадёт пароли
JIVS PhishKit: универсальный инструмент credential harvesting обходит защиту Microsoft 365
Специалисты ZeroBEC предотвратили целенаправленную кампанию, которая использовала фишинговый набор с уникальной механикой — он не маскируется под конкретный сервис, а перехватывает пароли через generic-форму «Session Expired».
Целью атакующих стали пользователи одной и той же организации Microsoft 365, однако архитектура JIVS PhishKit позволяет с одинаковой эффективностью атаковать Google Workspace, cPanel, Zimbra и любые другие корпоративные почтовые платформы. Кампания оставалась незамеченной классическими шлюзами безопасной почты благодаря тонкой настройке легитимности сообщений.
Письма, прошедшие сквозь фильтры
Фишинговые рассылки маскировались под уведомления о policy violations. Сообщения выглядели так, будто их отправил аутентифицированный, но не связанный с организацией внешний контрагент. Анализ заголовков показал, что письма прошли через корпоративные Secure Email Gateway и получили оценку SCL -1 (Spam Confidence Level — «не спам»). Это позволило им беспрепятственно попасть в папку «Входящие», полностью обойдя традиционные механизмы фильтрации.
Все ссылки вели на фишинговую страницу, размещённую на домене corychase.org.
Не бренд, а ловушка: форма «Session Expired»
Ключевое отличие JIVS PhishKit — отказ от копирования интерфейса Microsoft или любого другого провайдера. Вместо привычной поддельной страницы входа жертва видела универсальное окно с сообщением «Session Expired». Такой подход резко контрастирует с предыдущими кампаниями, строившимися на узнаваемом брендинге, и расширяет радиус атаки на любые службы почтовых ящиков.
Адрес электронной почты жертвы заранее вшивался в URL, создавая иллюзию персонализированного обращения. Никакой серверной проверки пароля не происходило — форма лишь побуждала пользователя ввести credentials, фиксируя каждую попытку.
- Набор не захватывает session cookies, OAuth tokens и MFA codes.
- Фокус строго на паре логин + пароль, что упрощает использование украденных данных.
- Имитация проверки пароля (обманчивая обратная связь) стимулирует новые попытки ввода.
Архитектура и двойная эксфильтрация
Вся бэкенд-логика реализована на PHP-скриптах, которые одновременно пишут захваченные credentials в локальный text-файл и отправляют их на сконфигурированную оператором электронную почту. Такая двойная маршрутизация повышает живучесть собранной информации и усложняет actor attribution.
Инфраструктура минимальна: фишинговый набор не требует сложной серверной архитектуры, баз аутентификации или сторонних API. Разместить JIVS PhishKit можно практически на любом хостинге с поддержкой PHP, что значительно ускоряет развёртывание и снижает стоимость атаки.
«Этот PhishKit не копирует интерфейс Microsoft. Он представляет собой generic-страницу “Session Expired”, способную перехватывать credentials на любых корпоративных платформах. Такая универсальность и простота развертывания делают его крайне опасным», — отметили в ZeroBEC.
Персонализация и меры противодействия анализу
JIVS PhishKit целенаправленно загружает логотипы и сопутствующую информацию о домене жертвы из сторонних сервисов. Это повышает доверие пользователя и внешне адаптирует generic-форму под конкретную организацию.
Для затруднения реверс-инжиниринга аналитиками безопасности внедрены специальные антианалитические приёмы. Кроме того, во всех развёртываниях, зафиксированных с августа 2025 года по июль 2026 года, сохранялись одни и те же артефакты: стабильный URL-параметр jivsbsdnoo и идентичное поведение скриптов.
Географический охват и оперативный паттерн
Наибольшая концентрация инфраструктуры зафиксирована в Asia-Pacific регионе, особенно в Японии. Параллельно атаки шли в United States и Europe, что говорит о глобальном характере кампании, несмотря на выраженный азиатский акцент.
Таким образом, JIVS PhishKit демонстрирует новую веху в фишинговых операциях: отход от брендированных подделок в пользу поставщик-независимых сценариев, критически низкие требования к инфраструктуре и устойчивые маркеры, позволяющие выявить угрозу на ранних стадиях.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



