Sneaky 2FA атакует Microsoft 365 через доверенных отправителей
Недавняя целевая фишинг-атака, нацеленная на ИТ-специалистов предприятий, продемонстрировала значительное усложнение фреймворка Sneaky 2FA. Злоумышленники объединили скомпрометированное доверие к отправителю с расширенным набором инструментов в стиле Sneaky 2FA для проникновения в корпоративные среды через доверенные сторонние сервисы.
Механика атаки: эксплуатация доверия
Кампания начиналась с фишинговых сообщений, отправленных с ранее доверенного аккаунта SaaS-сервиса. Такой подход позволил обойти первичные защитные фильтры и использовать уже существующее доверие между деловыми партнёрами. Получатели, особенно сотрудники ИТ-отделов, с высокой вероятностью воспринимали такие письма как легитимные.
Ключевым элементом social engineering стало ложное предупреждение «Microsoft: Unusual Sign-in Activity», информирующее пользователя о немедленной блокировке учётной записи в случае бездействия. Это создавало эффект срочности и подталкивало жертву к переходу по ссылке.
Технические усовершенствования фреймворка Sneaky 2FA
Инфраструктура атаки претерпела заметные изменения по сравнению с предыдущими версиями. Разработчики внедрили ряд механизмов, затрудняющих статическое обнаружение и повышающих эффективность сбора учётных данных.
Routing Polymorphism и сессионная динамика
Ключевым новшеством стала routing polymorphism — способность изменять сессионные обёртки на разных этапах взаимодействия. Это достигается за счёт динамической смены:
- имён загрузчиков (loaders);
- обработчиков identity binding;
- validation slug parameters.
Такой подход сводит на нет традиционные методы обнаружения, основанные на статических сигнатурах: file-name-only, hash-only и page-title-based детектирование становятся неэффективными.
Identity-Based адаптация
В отличие от статичных фишинговых клонов, новый набор инструментов интегрирует функции, привязанные к личности цели. Он автоматически заполняет данные пользователя и адаптируется к страницам входа Microsoft с брендингом конкретного арендатора (tenant). Это не только повышает убедительность фишинговой страницы, но и усложняет анализ, так как каждая сессия выглядит уникально.
Мгновенная валидация учётных данных
Тестирование подтвердило, что отправка недействительных учётных данных вызывает события входа в Microsoft Entra ID практически мгновенно. Это указывает на способность злоумышленников выполнять credential reuse attacks с минимальной задержкой, проверяя украденные логины и пароли в реальном времени.
Anti-Analysis Features
Фреймворк оснащён функциями противодействия анализу, которые оценивают, демонстрирует ли посетитель типичное поведение пользователя. Сессионная маршрутизация, привязанная к личности (session-bound routing framework), тесно связывает пользователя с фишинговым процессом, а доступ к ресурсам осуществляется с использованием подписанных запросов. Всё это дополняется загрузчиками, специфичными для каждой сессии (session-specific loaders), что значительно усложняет воспроизведение атаки в песочницах и исследовательских средах.
Обход защит с помощью Redirect Laundering
Особого внимания заслуживает техника redirect laundering. Фишинговые URL-адреса намеренно маршрутизируются через доверенные сервисы, скрывая конечный пункт назначения. Это не только маскирует вредоносный домен, но и вводит в заблуждение автоматизированные системы проверки ссылок, которые могут полагаться исключительно на репутацию промежуточного узла.
«Для защитников становится критически важным анализировать полную цепочку разрешения URL, а не только конечный хост. Доверенным перенаправителям не следует доверять безоговорочно при оценке угроз».
Изменение парадигмы защиты
Данная кампания доказывает, что компрометация доверенного отправителя или сервиса может использоваться как стартовая площадка для сложной атаки. Статичные индикаторы компрометации (IOC) больше не способны эффективно противостоять многоступенчатым угрозам, основанным на identity и сессионной полиморфности.
Для эффективной обороны необходим интегративный подход, охватывающий всю attack surface:
- контроль первоначальной компрометации через доверенные каналы;
- анализ поведения сессии (user and entity behavior analytics);
- мониторинг аномальной обработки учётных данных и событий входа в Entra ID;
- верификация полных цепочек перенаправлений, даже при участии репутационных сервисов.
Методологии обнаружения и поиска угроз должны фокусироваться на многогранной природе современных фишинговых фреймворков, а не на устаревших статических сигнатурах.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



