Злоумышленник похитил сессию Microsoft 365, обойдя многофакторную аутентификацию

Злоумышленник провёл полностью облачную атаку на корпоративную почту пользователя финансового отдела: через фишинговую страницу AiTM он обошёл MFA и использовал доступ к Microsoft 365 для схемы перенаправления платежей поставщиков.

Фишинг и доступ к сервисам Microsoft 365

Жертва получила персонализированное письмо якобы от отдела кадров с темой Заявка на отпуск отклонена. В письме находилась ссылка для отслеживания кликов SendGrid. После нескольких перенаправлений она открывала поддельную страницу входа в Microsoft 365.

Прокси AiTM передавал процесс аутентификации, перехватывая учётные данные и сеансовый файл cookie, который выдавался после прохождения MFA. С ним злоумышленник мог действовать без нового запроса на многофакторную аутентификацию. Украденную сессию Microsoft 365 воспроизвели с использованием коммерческой инфраструктуры VPN.

Телеметрия входов показала, что одна и та же сессия прошла аутентификацию из Амстердама, а примерно через минуту из Лос-Анджелеса. Такая последовательность соответствует паттерну невозможного перемещения, характерному для воспроизведения токена сессии. Сессия не была привязана к устройству, а неудачных попыток входа не зафиксировали. Эти признаки отличали вторжение от угадывания пароля.

Злоумышленник получил доступ к Exchange Online, общему почтовому ящику бухгалтерии через делегированные разрешения жертвы, SharePoint, Microsoft 365 Search и другим сервисам Microsoft 365. Вредоносное ПО, стиллеры, инструменты удалённого доступа, компрометацию конечных точек и перемещение внутри компании не обнаружили.

Перенаправление платежей и сокрытие активности

Получив доступ к почтовому ящику, злоумышленник организовал схему перенаправления платежей в два этапа. Сначала он написал сотрудникам отдела расчётов с поставщиками от имени поставщика, используя бесплатный аккаунт веб-почты. К письму прилагались поддельные документы об авторизации ACH и W-9. Злоумышленник убедил сотрудников перенаправить будущие платежи на банковский счёт под его контролем.

Затем он воспользовался доменом, визуально похожим на домен организации, и выдал себя за её представителя. Нескольким поставщикам он отправил поддельные запросы на обновление банковских реквизитов и сфабрикованные утверждения о верификации.

Чтобы скрыть активность, злоумышленник создал три правила для папки «Входящие». Они архивировали и помечали как прочитанные сообщения о поставщиках, сборе данных и внутренних платежах, а также останавливали дальнейшую обработку правил. Кроме того, он удалял следы операциями MoveToDeletedItems, SoftDelete и HardDelete.

Кампания продолжалась 30 дней. В этот период злоумышленник получил дальнейший доступ к SharePoint и данным, связанным с финансовой деятельностью.

Выявление атаки зависело от корреляции телеметрии идентификации, аудита почтовых ящиков и электронной почты. Исследователи учитывали следующие признаки:

  • невозможные перемещения;
  • ранее пройденную многофакторную аутентификацию;
  • повторное использование несвязанных сессий;
  • создание правил для папки «Входящие» с иностранных IP-адресов;
  • массовые удаления;
  • подозрительные сообщения об изменении финансовых реквизитов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных