Злоумышленник похитил сессию Microsoft 365, обойдя многофакторную аутентификацию
Злоумышленник провёл полностью облачную атаку на корпоративную почту пользователя финансового отдела: через фишинговую страницу AiTM он обошёл MFA и использовал доступ к Microsoft 365 для схемы перенаправления платежей поставщиков.
Фишинг и доступ к сервисам Microsoft 365
Жертва получила персонализированное письмо якобы от отдела кадров с темой Заявка на отпуск отклонена. В письме находилась ссылка для отслеживания кликов SendGrid. После нескольких перенаправлений она открывала поддельную страницу входа в Microsoft 365.
Прокси AiTM передавал процесс аутентификации, перехватывая учётные данные и сеансовый файл cookie, который выдавался после прохождения MFA. С ним злоумышленник мог действовать без нового запроса на многофакторную аутентификацию. Украденную сессию Microsoft 365 воспроизвели с использованием коммерческой инфраструктуры VPN.
Телеметрия входов показала, что одна и та же сессия прошла аутентификацию из Амстердама, а примерно через минуту из Лос-Анджелеса. Такая последовательность соответствует паттерну невозможного перемещения, характерному для воспроизведения токена сессии. Сессия не была привязана к устройству, а неудачных попыток входа не зафиксировали. Эти признаки отличали вторжение от угадывания пароля.
Злоумышленник получил доступ к Exchange Online, общему почтовому ящику бухгалтерии через делегированные разрешения жертвы, SharePoint, Microsoft 365 Search и другим сервисам Microsoft 365. Вредоносное ПО, стиллеры, инструменты удалённого доступа, компрометацию конечных точек и перемещение внутри компании не обнаружили.
Перенаправление платежей и сокрытие активности
Получив доступ к почтовому ящику, злоумышленник организовал схему перенаправления платежей в два этапа. Сначала он написал сотрудникам отдела расчётов с поставщиками от имени поставщика, используя бесплатный аккаунт веб-почты. К письму прилагались поддельные документы об авторизации ACH и W-9. Злоумышленник убедил сотрудников перенаправить будущие платежи на банковский счёт под его контролем.
Затем он воспользовался доменом, визуально похожим на домен организации, и выдал себя за её представителя. Нескольким поставщикам он отправил поддельные запросы на обновление банковских реквизитов и сфабрикованные утверждения о верификации.
Чтобы скрыть активность, злоумышленник создал три правила для папки «Входящие». Они архивировали и помечали как прочитанные сообщения о поставщиках, сборе данных и внутренних платежах, а также останавливали дальнейшую обработку правил. Кроме того, он удалял следы операциями MoveToDeletedItems, SoftDelete и HardDelete.
Кампания продолжалась 30 дней. В этот период злоумышленник получил дальнейший доступ к SharePoint и данным, связанным с финансовой деятельностью.
Выявление атаки зависело от корреляции телеметрии идентификации, аудита почтовых ящиков и электронной почты. Исследователи учитывали следующие признаки:
- невозможные перемещения;
- ранее пройденную многофакторную аутентификацию;
- повторное использование несвязанных сессий;
- создание правил для папки «Входящие» с иностранных IP-адресов;
- массовые удаления;
- подозрительные сообщения об изменении финансовых реквизитов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



