OneDrive-фишинг через AiTM обходит MFA и скрывает захват почты

Эксперты по кибербезопасности раскрыли детали изощрённой кампании целевого фишинга, в которой злоумышленники превращают легитимные облачные уведомления в оружие. Атака, начавшаяся со скомпрометированного аккаунта компании Hutchens Industries, демонстрирует, как современные противники стирают грань между подлинным и вредоносным, используя подход Adversary-in-the-Middle для обхода многофакторной аутентификации.

Механика атаки: от уведомления до захвата учетных данных

Цепочка компрометации выстроена так, чтобы не вызывать ни малейших подозрений у получателя и обходить автоматические системы безопасности. Сначала жертва получает абсолютно подлинное электронное уведомление от сервиса OneDrive — письмо отправлено с реального, но уже скомпрометированного аккаунта в Hutchens Industries. В сообщении говорится, что с адресатом поделились PDF-файлом с именем Hutchens Industries, Inc..pdf.

Сам документ намеренно прост. Его единственная значимая деталь — крупная ссылка «VIEW DOCUMENT», которая выполняет роль stager’а (загрузчика первого этапа), а не конечной полезной нагрузки. При клике жертва перенаправляется на вредоносный домен, где её встречает точная копия страницы входа Microsoft — качественно выполненная impersonation легитимного интерфейса.

Adversary-in-the-Middle: сердце атаки

Ключевая особенность схемы — техника Adversary-in-the-Middle (AiTM). В отличие от классического фишинга, который просто крадёт вводимые учётные данные, AiTM проксирует процесс аутентификации в реальном времени. Когда жертва вводит логин, пароль и код MFA на подставной странице, злоумышленник передаёт эти данные настоящему Microsoft. Ответный сессионный токен (session token), выпущенный легитимным сервером, перехватывается. Таким образом, атакующий получает не просто пароль, а действующий токен сеанса, полностью обходя многофакторную аутентификацию.

Почему атака столь эффективна?

Успех кампании обусловлен продуманной комбинацией факторов, каждый из которых снижает бдительность и затрудняет детектирование:

  • Подлинность исходного письма. Уведомление отправлено с реального доверенного адреса, что исключает проверки SPF/DKIM/DMARC как повод для подозрений.
  • Легитимный хостинг ссылки. Файл действительно размещён в OneDrive, а фишинговая ссылка спрятана внутри PDF-документа. На этапе доставки электронной почты вредоносный URL не виден.
  • Точная impersonation. Интерфейс поддельной страницы Microsoft неотличим от оригинала, включая все визуальные элементы и поведение полей ввода.
  • Точечное распространение. Атака нацелена только на индивидуальных получателей, что позволяет избегать срабатывания систем массовой проверки безопасности.
  • Разрыв цепочки аудита. PDF-файл служит изолирующим слоем. Всё фишинговое взаимодействие переносится в браузер, не оставляя следов в журналах электронной почты или аудиторских логах OneDrive.

«PDF-файл используется как инструмент для сокрытия фишинг-ссылки, прерывая цепочку аудита. Поскольку переход происходит в браузере, в логах почты и облачного хранилища не фиксируется никаких подозрительных событий, что делает обнаружение практически невозможным», — отмечается в отчёте.

Скрытая активность после компрометации

Получив сессионный токен, злоумышленник может незаметно авторизоваться в почтовом ящике жертвы. Дальнейшие вредоносные действия необязательно происходят немедленно — атакующий способен выжидать часы или даже дни, чтобы синхронизироваться с типичной активностью пользователя. В течение этого времени он может создавать правила обработки входящих писем, осуществлять эксфильтрацию данных и перемещаться по корпоративной переписке. Традиционные меры безопасности не способны связать кратковременное открытие PDF-файла с последующим доступом к почтовому ящику, так как оба действия выглядят легитимно и разделены значительным временным промежутком.

Поведенческий AI как эшелон защиты

Противодействие таким угрозам требует подхода, способного видеть аномалии там, где формальные признаки легитимности сохранены. Именно поведенческий искусственный интеллект (AI) становится эффективным решением. Технология непрерывно анализирует действия пользователей и устанавливает индивидуальные базовые модели поведения: привычное время входа, типичные IP-адреса, скорость навигации по почтовому ящику, шаблоны создания правил и обращения к вложениям.

«Непрерывно анализируя поведение пользователей, AI выявляет аномалии, которые указывают на вредоносную активность, даже когда и злоумышленник, и легитимный пользователь обладают действительными сессионными токенами», — подчёркивают специалисты.

Такой подход позволяет зафиксировать несанкционированные действия уже после компрометации аккаунта: аномально быстрый пролистывающий доступ к десяткам писем, внезапное появление правил пересылки, вход с нехарактерного устройства или в нетипичное время. Поведенческий AI обеспечивает критически важную защиту именно на той стадии, когда злоумышленник рассчитывает остаться незамеченным в течение длительного скрытого доступа.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: