Knight Office крадёт сессии Microsoft 365 через AiTM-фишинг

В августе 2026 года злоумышленники провели кампанию Adversary-in-the-Middle (AiTM), нацеленную на пользователей Microsoft 365. Для атак применялся фишинговый набор Knight Office, который перехватывал аутентификационные сессии и позволял обходить необходимость кражи паролей или прямого обхода многофакторной аутентификации (MFA).

Как развивалась атака

Кампания начиналась с самозваного электронного письма в стиле DocuSign. В сообщении содержалась ссылка Review, которая проходила через несколько перенаправлений. В цепочке использовались инфраструктура Monday.com и скомпрометированный сайт на Joomla. Такая схема помогала скрывать конечное фишинговое назначение от сканеров и специалистов, расследующих инциденты.

Другие варианты приманок имитировали Microsoft SharePoint или Teams. Они направляли пользователей на страницу аутентификации устройства Microsoft. Жертвам предлагали выполнить несколько действий:

  • ввести девятибуквенный код аутентификации устройства;
  • предоставить учетные данные Microsoft;
  • пройти запрос многофакторной аутентификации через Microsoft Authentication Broker или OfficeHome.

Knight Office работал как обратный прокси. Набор перенаправлял процесс аутентификации в режиме реального времени и перехватывал токены сессии Microsoft, сформированные после завершения MFA. Затем злоумышленники повторно использовали эти токены, то есть выполняли replay, с инфраструктуры под своим контролем.

В частности, для этого применялся IP-адрес 104.37.188.94, а запросы отправлялись с пользовательскими агентами python-requests/2.34.2 и OAuth2:Token. Полученная схема позволяла атакующим обходить необходимость кражи паролей или прямого обхода MFA.

Попытка закрепиться в Microsoft Entra ID

После кражи токена злоумышленник предпринял попытку аутентификации по протоколу OAuth 2.0. Затем он зарегистрировал несанкционированное устройство в Microsoft Entra ID и завершил процесс регистрации.

Атакующий также пытался закрепиться в скомпрометированной учетной записи. Для этого он связывал контролируемые злоумышленником ключевые данные Windows Hello for Business с учетной записью жертвы.

Первые попытки аутентификации на основе токена завершились неудачей, поскольку требуемый ключ NGC еще не был доступен.

Возможности Knight Office

Операторская консоль Knight Office размещалась по адресу 104.37.188.94. Ее разработали на базе Python Flask и Flask-WTF. Консоль обеспечивала следующие функции:

  • мониторинг жертв;
  • управление перехваченными сессиями и учетными данными;
  • развертывание ссылок;
  • доступ к веб-почте;
  • просмотр статистики посетителей.

Масштаб инфраструктуры

С хостом или его окружением было связано как минимум 25 доменов в зоне .vu. Их использовали в фишинговой инфраструктуре.

Телеметрия связала этот набор инструментов как минимум с девятью инцидентами повторного использования токенов в течение двух недель.

Кампания демонстрирует продолжающееся использование фишинговых наборов AiTM для получения аутентифицированных сессий. Злоумышленники также применяют несанкционированную регистрацию устройств в Entra и учетные данные Windows Hello для закрепления в скомпрометированных учетных записях.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: