ReliaQuest: пользовательский агент Axios используется для автоматизации фишинга и обходит защиту MFA

ReliaQuest: пользовательский агент Axios используется для автоматизации фишинга и обходит защиту MFA

изображение: recraft

Компания ReliaQuest в своём новом отчёте сообщила о резком росте атак с применением пользовательского агента Axios и функции Microsoft Direct Send. С июня по август 2025 года количество фишинговых кампаний с его использованием увеличилось на 241%. Axios оказался задействован почти в четверти всех зафиксированных вредоносных инцидентов с пользовательскими агентами, что в десять раз превышает показатели любого другого инструмента.

Эффективность таких атак оказалась значительно выше: успешность кампаний с Axios достигала 58% против 9% при использовании других агентов. Первоначально атаки были направлены на руководителей и менеджеров в сферах финансов, здравоохранения и промышленности, однако позже злоумышленники переключились и на массовых пользователей интернета.

Axios представляет собой легковесный HTTP-клиент на основе промисов, активно применяемый в легитимной разработке. Но именно его возможности по перехвату, модификации и воспроизведению HTTP-запросов делают его привлекательным для киберпреступников. API клиента позволяет легко масштабировать атаки, а встроенные механизмы промежуточных перехватчиков дают возможность автоматически настраивать и воспроизводить сетевое взаимодействие.

По данным ReliaQuest, Axios особенно полезен для атакующих при обходе многофакторной аутентификации, перехвате токенов сеансов и адаптации сценариев под конкретные цели. В ряде инцидентов наблюдалось использование QR-кодов и поддельных доменов, где Axios выступал связующим звеном — обеспечивал взаимодействие с API и извлечение введённых жертвами данных.

В отличие от других агентов, которые требуют написания сложных специализированных скриптов и часто выявляются системами защиты, Axios сочетает простоту автоматизации с низким уровнем подозрительности при анализе. Большинство проверок репутации и средств мониторинга пользовательских агентов не фиксируют его как угрозу.

В отчёте подчёркивается, что именно сочетание легальности инструмента и возможностей по масштабированию делает Axios особенно опасным в руках злоумышленников, создавая угрозу фишинга «в беспрецедентных масштабах».

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: