Следите за новостями по этой теме!
Подписаться на «Рифы и пачки / Твоя культура»
Пользователи Microsoft 365 по всему миру столкнулись сразу с двумя связанными кампаниями кибератак. Их цель — украсть учетные данные сотрудников, а затем использовать доступ для хищения корпоративной информации. Под ударом оказываются Outlook, Teams, SharePoint и OneDrive.
Злоумышленники действуют под видом сотрудников ИТ-службы. Они звонят жертвам по телефону, пишут в Teams или отправляют электронные письма, сообщая о якобы возникшей проблеме, которую нужно срочно исправить. Затем человека убеждают предоставить удаленный доступ к компьютеру либо перейти на поддельную страницу входа Microsoft 365.
На такой странице жертва вводит имя пользователя, пароль и код двухфакторной аутентификации. Для атак используется BigBear 2.0 — фреймворк «фишинг как услуга», то есть готовая преступная платформа, которую разные группировки арендуют для атак. Система применяет схему AiTM — «злоумышленник посередине»: специальный прокси встает между пользователем и настоящей инфраструктурой Microsoft, перехватывает пароль, код MFA и cookie авторизованной сессии, а затем воспроизводит их через API. В результате преступники получают доступ к уже подтвержденной сессии.
CloudSEK сообщает, что в рамках отслеживаемой кампании через BigBear 2.0 похитили более 5 000 записей с учетными данными. Среди них — 474 полностью скомпрометированные авторизации с обходом MFA, 1 032 пароля в открытом виде и 4 148 сессионных cookie. Атака затронула 3 331 уникальный IP-адрес более чем в 40 странах и продолжалась на момент подготовки отчета.
Панель BigBear 2.0, рассчитанная на нескольких пользователей, как минимум пять операторов-«партнеров». Исследователи обнаружили их по ботам в Telegram, которые в реальном времени передавали украденные данные. По информации CloudSEK, атакующие выбрали 461 организацию, а в 258 из них как минимум один набор учетных данных оказался скомпрометирован.
Параллельно Arctic Wolf изучала деятельность группы PREY-0058. Исследователи считают, что это не новое название старой группировки. Скорее, множество партнеров, отколовшихся команд и других участников используют одну и ту же фишинговую инфраструктуру, из-за чего границы между преступными группами размываются и мешают аналитикам точно их разделять.
Основной интерес атакующих — не шифрование файлов и не вымогательство. Программы-вымогатели в этих атаках встречаются редко. Гораздо важнее тихо забрать письма, документы, переписки и другие конфиденциальные сведения из облачных сервисов Microsoft 365.
По данным Arctic Wolf, прежде всего атакуются компании в США из строительной и инженерной отраслей, здравоохранения и фармацевтики, недвижимости и управления объектами, финансового сектора и профессиональных услуг.
Специалисты рекомендуют применять политики Conditional Access — правила, которые ограничивают вход в зависимости от устройства, местоположения и других условий, — использовать устойчивую к фишингу многофакторную аутентификацию и сокращать объем данных, доступных каждому пользователю в SharePoint. Также важно обучать сотрудников распознавать поддельные звонки, письма и страницы входа.
Защитники могут выявлять такие атаки по необычному повторному использованию токенов через домашние прокси, массовому поиску и скачиванию данных из SharePoint, выгрузке содержимого почтовых ящиков и появлению недавно зарегистрированных доменов, стилизованных под страницы аутентификации.
Устойчивая к фишингу MFA устроена так, чтобы пользователь не мог просто передать код злоумышленнику через сообщение или поддельный сайт. К таким методам относятся passkeys, аппаратные ключи безопасности YubiKey и способы аутентификации на базе FIDO2/WebAuthn. Они криптографически связывают вход с настоящим сайтом, поэтому подтверждение нельзя механически перенаправить атакующему.
Материал описывает масштабные фишинговые кампании против пользователей Microsoft 365, в которых злоумышленники маскируются под сотрудников ИТ-службы. Они звонят жертвам, обращаются к ним через Microsoft Teams или используют электронную почту, после чего убеждают предоставить удаленный доступ либо перейти на поддельную страницу входа. Главная задача — получить имя пользователя, пароль, код многофакторной аутентификации и cookie авторизованной сессии.
Одним из ключевых инструментов кампании стал BigBear 2.0 — фреймворк «фишинг как услуга», то есть готовая платформа, которую могут арендовать разные преступные операторы. Он использует технику AiTM, или «злоумышленник посередине». Вредоносный прокси помещается между жертвой и настоящей инфраструктурой Microsoft, перехватывает учетные данные, MFA-коды и данные сессии, а затем воспроизводит легитимную авторизацию через API. Благодаря этому преступники могут обойти обычную многофакторную защиту.
CloudSEK сообщает о более чем 5 000 похищенных записей: 474 полностью скомпрометированных авторизациях с обходом MFA, 1 032 паролях в открытом виде и 4 148 сессионных cookie. Кампания затронула 3 331 уникальный IP-адрес в более чем 40 странах и оставалась активной во время подготовки отчета. По данным исследователей, атакам подверглись 461 организация, а в 258 из них был скомпрометирован хотя бы один набор учетных данных. Как минимум пять операторов получали данные в реальном времени через Telegram-ботов.
Arctic Wolf отдельно анализирует активность группы PREY-0058. Исследователи считают, что это не новое название прежней группировки: разные аффилированные команды и отколовшиеся коллективы, вероятно, используют одну и ту же фишинговую инфраструктуру, из-за чего их трудно разделить.
После проникновения злоумышленники в основном крадут данные из Outlook, Teams, SharePoint и OneDrive. Развертывание программ-вымогателей встречается редко. Arctic Wolf отмечает, что основные цели — американские организации в строительстве и инженерии, здравоохранении и фармацевтике, недвижимости, финансах и профессиональных услугах.
Эксперты рекомендуют применять Conditional Access, ограничивать доступ пользователей к данным SharePoint и использовать устойчивую к фишингу MFA. К таким методам относятся passkeys, аппаратные ключи YubiKey и аутентификация FIDO2/WebAuthn. Их преимущество в криптографической привязке к настоящему сайту: подтверждение нельзя просто переслать атакующему. Также защитникам следует отслеживать аномальное повторное использование токенов через домашние прокси, массовый доступ к SharePoint, выгрузку почтовых ящиков и недавно созданные домены, имитирующие страницы входа.