Злоумышленники используют фишинг с использованием паролей для захвата учетных записей Microsoft Cloud и кражи данных

Microsoft кибербезопасность мошенничество фишинг облачные среды ии thehackernews.com

Microsoft выявила две новые киберугрозы: мошеннические письма от CEO и взлом облачных сред через фишинг паролей. Защитите свои данные от атак!

Microsoft раскрыла подробности двух кампаний, в ходе которых злоумышленники злоупотребляют сторонней инфраструктурой доставки электронной почты для рассылки сообщений о мошенничестве с финансовыми махинациями и используют социальную инженерию на основе паролей для взлома облачных сред.
Первая кампания, по данным технологического гиганта, включала отправку более миллиона мошеннических электронных писем в период с 3 по 5 августа 2026 года. Злоумышленники выдавали себя за генеральных директоров (CEO) различных целевых компаний, стремясь убедить отделы расчетов с поставщиками инициировать переводы через Automated Clearing House (ACH) для предполагаемой годовой подписки на ServiceNow.
Данные свидетельствуют о том, что операторы кампании использовали генеративный искусственный интеллект (ИИ) для создания шаблонов и черновиков электронных писем, адаптированных для получателей. Активность в основном была направлена на корпоративных пользователей в США, охватывая секторы ИТ-услуг, потребительских товаров, недвижимости и дискретного производства.
«Кампания включает в себя этапы до и во время ее проведения: злоумышленники регистрируют домены для выдачи себя за других лиц, отправляют запросы на оплату от имени руководства через доверенную инфраструктуру, встраивают поддельные счета и сопровождающие переписки, а также пытаются убедить финансовый персонал инициировать переводы ACH», — заявила команда Microsoft Security Research.
«В отличие от традиционных мошеннических схем с поддельными счетами, которые полагаются на один призыв к социальной инженерии, эта кампания объединила выдачу себя за руководство, брендинг поставщиков, поддельные счета и сопровождающие переписки в единый нарратив, призванный снизить скептицизм получателей».
Поддельные электронные письма содержали якобы «одобрение» фальшивого счета, чтобы обманом заставить получателей произвести платежи на счета, контролируемые злоумышленниками. Чтобы придать обману видимость законности, злоумышленники включили поддельную переписку вместе с сфабрикованным счетом.
В хитроумном повороте злоумышленники идентифицировали CEO, CFO и президентов в организациях-жертвах и вставляли их имена и адреса электронной почты в подписи писем, чтобы они выглядели убедительно для целей. Кампания также в значительной степени опиралась на поддельные домены и контент, предназначенные для имитации доверенных брендов и лиц. Ниже приведены некоторые из зарегистрированных доменов:
Вторая кампания, задокументированная Microsoft, связана с облачными вторжениями, нацеленными на несколько учетных записей, где подозрительные входы сопровождаются добавлением злоумышленниками собственных методов аутентификации, а также высокообъемной активностью Microsoft Graph, загрузками из SharePoint и OneDrive, и сбором почтовых ящиков через REST API.
Активность, обнаруженная с мая 2026 года, соответствует «автоматизированному сбору данных с скомпрометированных облачных учетных данных с использованием инфраструктуры, связанной с прокси», — заявили в Microsoft.
Атака обычно начинается с социальной инженерии, ориентированной на идентификацию. Злоумышленники звонят или отправляют сообщения на личный номер телефона пользователя, выдавая себя за службу поддержки организации и призывая немедленно обновить пароль, многофакторную аутентификацию (MFA) или конфигурацию единого входа (SSO), чтобы избежать сбоев в доступе.
Неподозревающие сотрудники перенаправляются на поддельные веб-сайты, имитирующие легитимный процесс входа в Microsoft, через SMS-сообщения, отправленные на их личные устройства. Конечная цель состоит в том, чтобы использовать предлог для направления их через потоки аутентификации «злоумышленник посередине» (AitM) или аутентификации по коду устройства и получения контроля над их учетными записями Microsoft путем перехвата учетных данных или неосознанного предоставления доступа от имени злоумышленника.
«Злоумышленник, похоже, вкладывает значительные средства в предварительное исследование, вероятно, собирая информацию о сотрудниках и организационной структуре из общедоступных источников, таких как социальные сети и платформы профессионального профилирования», — заявили в Microsoft. «В меньшем количестве случаев злоумышленники используют уже скомпрометированные учетные записи для расширения своего охвата», отправляя аналогичные сообщения на тему паролей через Microsoft Teams.
Более того, было замечено, что злоумышленник регистрирует домены, построенные вокруг тем, таких как пароли, регистрация SSO, активация учетной записи и проверка личности, одновременно включая название целевой организации в качестве поддомена по шаблону: «<название компании>.<вредоносный домен>[.]com».
Стоит отметить, что этот modus operandi пересекается с рыхлой киберпреступной группой, отслеживаемой сообществом кибербезопасности под псевдонимами Cordial Spider, O-UNC-045, PREY-0058 и UNC6671. Этот киберпреступник описывается как скоординированная группа злоумышленников, которая управляет несколькими публичными брендами вымогательства, разделяя общие черты в базовой фишинговой инфраструктуре и целевом охвате.
«UNC6671 использует панели для сбора учетных данных, размещенные на общих корневых доменах, маскируясь под связанные с паролями, добавляя поддомены, специфичные для жертвы, для облегчения целевых кампаний голосового фишинга», — отмечалось в прошлом месяце.
Хотя точная природа этих связей неясна, предполагается, что они были вызваны разрозненными аффилированными лицами, сохраняющими доступ к общим плейбукам первоначального доступа или полагающимися на те же коммодитизированные фишинговые панели, операторов голосового фишинга и общую инфраструктуру.
Со своей стороны, Microsoft отнесла активность первоначального доступа, наблюдавшуюся в этой кампании, к ряду злоумышленников, включая Storm-3121 и Storm-3032. В то время как Storm-3121 осуществляет первоначальный доступ, ведущий к вымогательству со стороны ShinyHunters и Falcon (также известного как CL-CRI-1182), Storm-3032 — это обозначение для UNC6671, которое относится к набору злоумышленников, отколовшихся от группы BlackFile (также известной как CL-CRI-1116) и теперь действующих под брендом вымогательства Helix.
По крайней мере, в одном случае, расследованном Microsoft, злоумышленники, как сообщается, осуществили аномальный вход в Microsoft Office Home с неуправляемого устройства, чтобы расширить свой доступ к другим приложениям, таким как SharePoint Online и OneDrive, через Graph API, и перечислить конфиденциальные файлы и внутренние службы.
Другой инцидент включал использование приманки с паролем для запуска атаки фишинга по коду устройства и получения контроля над учетной записью жертвы без необходимости кражи ее учетных данных или файлов cookie, эффективно обходя защиту MFA. Третий шаблон атаки, обнаруженный Microsoft, использует скомпрометированные учетные данные, вероятно, полученные в результате предыдущего инцидента, для регистрации собственного телефонного метода аутентификации, чтобы обойти MFA и участвовать в разведывательной деятельности и постэксплуатации.
«После первоначального доступа первой целью злоумышленника было превратить временный компромисс в постоянный плацдарм», — заявили в Microsoft. «Вместо того чтобы полагаться исключительно на украденные учетные данные, злоумышленник регистрировал метод MFA под своим контролем, обычно регистрируя новый номер телефона, приложение-аутентификатор или программный одноразовый пароль (OTP) токен».
Преимущество такого второго фактора, контролируемого злоумышленником, заключается в том, что он позволяет злоумышленнику входить в корпоративную учетную запись жертвы без ее участия и поддерживать постоянный доступ в сочетании с не отозванными сессиями или действительными учетными данными. Различные действия, которые злоумышленник может предпринять после установления постоянства MFA, следующие:
«Атака подчеркивает критическую проблему обнаружения: злоупотребление Microsoft Graph редко выглядит подозрительным при рассмотрении через отдельный вызов API», — заявили в Microsoft. «Эта атака служит ярким примером того, почему активность Graph должна оцениваться целостно, с акцентом на поведенческое развитие и перекрестную корреляцию событий, а не на отдельные запросы API в изоляции».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: