JIVS PhishKit обходит фильтры Microsoft 365 и крадёт пароли

JIVS PhishKit: универсальный инструмент credential harvesting обходит защиту Microsoft 365

Специалисты ZeroBEC предотвратили целенаправленную кампанию, которая использовала фишинговый набор с уникальной механикой — он не маскируется под конкретный сервис, а перехватывает пароли через generic-форму «Session Expired».

Целью атакующих стали пользователи одной и той же организации Microsoft 365, однако архитектура JIVS PhishKit позволяет с одинаковой эффективностью атаковать Google Workspace, cPanel, Zimbra и любые другие корпоративные почтовые платформы. Кампания оставалась незамеченной классическими шлюзами безопасной почты благодаря тонкой настройке легитимности сообщений.

Письма, прошедшие сквозь фильтры

Фишинговые рассылки маскировались под уведомления о policy violations. Сообщения выглядели так, будто их отправил аутентифицированный, но не связанный с организацией внешний контрагент. Анализ заголовков показал, что письма прошли через корпоративные Secure Email Gateway и получили оценку SCL -1 (Spam Confidence Level — «не спам»). Это позволило им беспрепятственно попасть в папку «Входящие», полностью обойдя традиционные механизмы фильтрации.

Все ссылки вели на фишинговую страницу, размещённую на домене corychase.org.

Не бренд, а ловушка: форма «Session Expired»

Ключевое отличие JIVS PhishKit — отказ от копирования интерфейса Microsoft или любого другого провайдера. Вместо привычной поддельной страницы входа жертва видела универсальное окно с сообщением «Session Expired». Такой подход резко контрастирует с предыдущими кампаниями, строившимися на узнаваемом брендинге, и расширяет радиус атаки на любые службы почтовых ящиков.

Адрес электронной почты жертвы заранее вшивался в URL, создавая иллюзию персонализированного обращения. Никакой серверной проверки пароля не происходило — форма лишь побуждала пользователя ввести credentials, фиксируя каждую попытку.

  • Набор не захватывает session cookies, OAuth tokens и MFA codes.
  • Фокус строго на паре логин + пароль, что упрощает использование украденных данных.
  • Имитация проверки пароля (обманчивая обратная связь) стимулирует новые попытки ввода.

Архитектура и двойная эксфильтрация

Вся бэкенд-логика реализована на PHP-скриптах, которые одновременно пишут захваченные credentials в локальный text-файл и отправляют их на сконфигурированную оператором электронную почту. Такая двойная маршрутизация повышает живучесть собранной информации и усложняет actor attribution.

Инфраструктура минимальна: фишинговый набор не требует сложной серверной архитектуры, баз аутентификации или сторонних API. Разместить JIVS PhishKit можно практически на любом хостинге с поддержкой PHP, что значительно ускоряет развёртывание и снижает стоимость атаки.

«Этот PhishKit не копирует интерфейс Microsoft. Он представляет собой generic-страницу “Session Expired”, способную перехватывать credentials на любых корпоративных платформах. Такая универсальность и простота развертывания делают его крайне опасным», — отметили в ZeroBEC.

Персонализация и меры противодействия анализу

JIVS PhishKit целенаправленно загружает логотипы и сопутствующую информацию о домене жертвы из сторонних сервисов. Это повышает доверие пользователя и внешне адаптирует generic-форму под конкретную организацию.

Для затруднения реверс-инжиниринга аналитиками безопасности внедрены специальные антианалитические приёмы. Кроме того, во всех развёртываниях, зафиксированных с августа 2025 года по июль 2026 года, сохранялись одни и те же артефакты: стабильный URL-параметр jivsbsdnoo и идентичное поведение скриптов.

Географический охват и оперативный паттерн

Наибольшая концентрация инфраструктуры зафиксирована в Asia-Pacific регионе, особенно в Японии. Параллельно атаки шли в United States и Europe, что говорит о глобальном характере кампании, несмотря на выраженный азиатский акцент.

Таким образом, JIVS PhishKit демонстрирует новую веху в фишинговых операциях: отход от брендированных подделок в пользу поставщик-независимых сценариев, критически низкие требования к инфраструктуре и устойчивые маркеры, позволяющие выявить угрозу на ранних стадиях.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: