Arctic Wolf Labs обнаружила активную «широкомасштабную фишинговую кампанию по электронной почте», нацеленную на учётные записи Microsoft 365. За месяц до публикации отчёта вредоносные письма получили сотни организаций, а успешные взломы фиксировались в самых разных ИТ-средах. Среди целей были медицинские, образовательные, производственные, государственные организации и компании, оказывающие профессиональные услуги, в США, Канаде и Европе. Преступников интересовали сотрудники, связанные с зарплатами, кадрами, финансами, банковскими операциями, счетами, платежами и льготами.

Кампания связана с финансово мотивированным кластером Payroll Pirates, активность которого документируется с начала 2025 года. Его участники захватывают корпоративные аккаунты и пытаются перенаправлять зарплату на подконтрольные банковские счета. Microsoft отслеживает тактически близкие операции под названиями Storm-2755 и Storm-2657. Как и Storm-2755, нынешние злоумышленники обращаются к Microsoft Graph API, перечисляют пользователей внутри тенанта Microsoft 365 и ищут тех, кто работает в отделах расчёта зарплаты, HR, финансов, администрации и других подразделениях с доступом к деньгам.
Приманкой служит письмо с уведомлением о якобы полученной голосовой почте. Ссылка запускает цепочку из шести переходов: сначала используется URL перенаправления Google Meet, затем инфраструктура исходящих ссылок Google, после чего браузер попадает на динамический счётчик кликов Campaign Manager с путём /ddm/clk. Его адрес назначения ведёт к HTML-объекту в бакете Amazon AWS S3; размещённая там страница выполняет ещё один переход и в конце открывает AitM-инфраструктуру преступников. В схеме задействованы Google, Google Meet, Google Ads, Campaign Manager, Amazon Web Services и Amazon S3. Домены этих сервисов обычно пользуются доверием, поэтому фильтры, оценивающие прежде всего репутацию URL и домена, могут пропустить письмо.
AitM, то есть «противник посередине», не воспроизводит форму входа приблизительно, а проксирует настоящий процесс аутентификации Microsoft и поток OAuth. Жертва передаёт имя пользователя, пароль и код многофакторной аутентификации, после чего преступник получает ещё и данные уже подтверждённой сессии. Поэтому сама по себе MFA в таком сценарии не останавливает захват: введённый код немедленно пересылается Microsoft, а созданная после проверки сессия перехватывается. Далее браузер направляется к проксируемой точке авторизации Microsoft OAuth.
Перед входом JavaScript на фишинговой странице снимает отпечаток устройства. Скрипт собирает сведения о браузере и операционной системе, размеры экрана и окна, язык, смещение часового пояса, поддержку cookie, состояние WebDriver, производителя WebGL и доступность браузерных API. Пакет данных отправляется HTTP POST-запросом на PHP-обработчик. Отдельно инфраструктура обращается к API [.]is, получает код страны и записывает его в cookie rcfh_country со сроком действия семь дней.
Через несколько минут после компрометации начинается вход с выходного узла резидентского прокси, расположенного в стране жертвы. Контролируемые тесты Arctic Wolf указывают, что собранная геолокация, вероятно, нужна для выбора ближайшего прокси. Такой трафик похож на обычное подключение домашнего пользователя и реже попадает под блокировки по необычной стране или подозрительному адресу. Прокси-адреса затем меняются, хотя преступники продолжают работать в пределах той же украденной сессии.
После первичной аномальной активности обычно наступает пауза. Через 11–24 часа вредоносные входы начинают повторяться примерно каждые восемь часов. IP-адреса резидентских прокси, ASN, то есть номера автономных систем, и даже географические точки меняются, но SessionID остаётся прежним. Такой ритм указывает на централизованную автоматическую систему, которая отдельно обновляет и поддерживает каждую захваченную сессию. Задержка заодно разрывает очевидную временную связь между фишинговым письмом и последующим чтением почты.
В журналах встречаются технически неправдоподобные сочетания: мобильная Apple Safari на Windows 10 и мобильная Google Chrome на Windows 10. Повторные входы указывают Microsoft Outlook как клиентское приложение, но передают неожиданные user-agent: Firefox 131.0, Firefox 151.0, а иногда Python Requests. В нормальной ситуации ожидался бы Microsoft Edge. Один такой признак ещё может оказаться шумом, но постоянный SessionID при смене IP, ASN и страны, восьмичасовая периодичность и несовместимые сведения о браузере уже образуют довольно узнаваемую картину.
Получив доступ, автоматика через Microsoft Graph API просматривает состав организации и находит сотрудников, связанных с зарплатами, HR, финансами, администрацией и прочими денежными операциями. Затем открываются письма и внутренние документы о начислениях, счетах, платежах, банковских реквизитах и льготах. Основная задача на этом этапе — собрать сведения из почтовых ящиков и понять, кто согласует переводы, меняет платёжные данные либо управляет финансовым процессом.
В большинстве расследованных Arctic Wolf случаев злоумышленники ограничивались сохранением сессии, разведкой, перечислением нужных сотрудников и выгрузкой почтовых данных. Обычно они не меняли способы MFA и учётные данные, не регистрировали устройства, не создавали правила входящих сообщений, не рассылали фишинг коллегам, не злоупотребляли исходящей почтой и не вносили других заметных изменений, привычных для компрометации деловой переписки, или BEC. Лишь в нескольких эпизодах оператор вручную создавал правила, которые переносили выбранные письма из папки «Входящие» в «Удалённые» и помечали их прочитанными. Получается разделение труда: инфраструктура автоматически обслуживает сессии, ведёт разведку и собирает данные, а человек подключается только там, где требуется точечное вмешательство в почтовый ящик. Для обнаружения такой активности приходится связывать первоначальное письмо, OAuth-аутентификацию, SessionID, смену резидентских IP и ASN, восьмичасовые повторения и странные user-agent; обычные оповещения об изменении аккаунта или массовой отправке писем здесь нередко молчат.

Изображение носит иллюстративный характер
Кампания связана с финансово мотивированным кластером Payroll Pirates, активность которого документируется с начала 2025 года. Его участники захватывают корпоративные аккаунты и пытаются перенаправлять зарплату на подконтрольные банковские счета. Microsoft отслеживает тактически близкие операции под названиями Storm-2755 и Storm-2657. Как и Storm-2755, нынешние злоумышленники обращаются к Microsoft Graph API, перечисляют пользователей внутри тенанта Microsoft 365 и ищут тех, кто работает в отделах расчёта зарплаты, HR, финансов, администрации и других подразделениях с доступом к деньгам.
Приманкой служит письмо с уведомлением о якобы полученной голосовой почте. Ссылка запускает цепочку из шести переходов: сначала используется URL перенаправления Google Meet, затем инфраструктура исходящих ссылок Google, после чего браузер попадает на динамический счётчик кликов Campaign Manager с путём /ddm/clk. Его адрес назначения ведёт к HTML-объекту в бакете Amazon AWS S3; размещённая там страница выполняет ещё один переход и в конце открывает AitM-инфраструктуру преступников. В схеме задействованы Google, Google Meet, Google Ads, Campaign Manager, Amazon Web Services и Amazon S3. Домены этих сервисов обычно пользуются доверием, поэтому фильтры, оценивающие прежде всего репутацию URL и домена, могут пропустить письмо.
AitM, то есть «противник посередине», не воспроизводит форму входа приблизительно, а проксирует настоящий процесс аутентификации Microsoft и поток OAuth. Жертва передаёт имя пользователя, пароль и код многофакторной аутентификации, после чего преступник получает ещё и данные уже подтверждённой сессии. Поэтому сама по себе MFA в таком сценарии не останавливает захват: введённый код немедленно пересылается Microsoft, а созданная после проверки сессия перехватывается. Далее браузер направляется к проксируемой точке авторизации Microsoft OAuth.
Перед входом JavaScript на фишинговой странице снимает отпечаток устройства. Скрипт собирает сведения о браузере и операционной системе, размеры экрана и окна, язык, смещение часового пояса, поддержку cookie, состояние WebDriver, производителя WebGL и доступность браузерных API. Пакет данных отправляется HTTP POST-запросом на PHP-обработчик. Отдельно инфраструктура обращается к API [.]is, получает код страны и записывает его в cookie rcfh_country со сроком действия семь дней.
Через несколько минут после компрометации начинается вход с выходного узла резидентского прокси, расположенного в стране жертвы. Контролируемые тесты Arctic Wolf указывают, что собранная геолокация, вероятно, нужна для выбора ближайшего прокси. Такой трафик похож на обычное подключение домашнего пользователя и реже попадает под блокировки по необычной стране или подозрительному адресу. Прокси-адреса затем меняются, хотя преступники продолжают работать в пределах той же украденной сессии.
После первичной аномальной активности обычно наступает пауза. Через 11–24 часа вредоносные входы начинают повторяться примерно каждые восемь часов. IP-адреса резидентских прокси, ASN, то есть номера автономных систем, и даже географические точки меняются, но SessionID остаётся прежним. Такой ритм указывает на централизованную автоматическую систему, которая отдельно обновляет и поддерживает каждую захваченную сессию. Задержка заодно разрывает очевидную временную связь между фишинговым письмом и последующим чтением почты.
В журналах встречаются технически неправдоподобные сочетания: мобильная Apple Safari на Windows 10 и мобильная Google Chrome на Windows 10. Повторные входы указывают Microsoft Outlook как клиентское приложение, но передают неожиданные user-agent: Firefox 131.0, Firefox 151.0, а иногда Python Requests. В нормальной ситуации ожидался бы Microsoft Edge. Один такой признак ещё может оказаться шумом, но постоянный SessionID при смене IP, ASN и страны, восьмичасовая периодичность и несовместимые сведения о браузере уже образуют довольно узнаваемую картину.
Получив доступ, автоматика через Microsoft Graph API просматривает состав организации и находит сотрудников, связанных с зарплатами, HR, финансами, администрацией и прочими денежными операциями. Затем открываются письма и внутренние документы о начислениях, счетах, платежах, банковских реквизитах и льготах. Основная задача на этом этапе — собрать сведения из почтовых ящиков и понять, кто согласует переводы, меняет платёжные данные либо управляет финансовым процессом.
В большинстве расследованных Arctic Wolf случаев злоумышленники ограничивались сохранением сессии, разведкой, перечислением нужных сотрудников и выгрузкой почтовых данных. Обычно они не меняли способы MFA и учётные данные, не регистрировали устройства, не создавали правила входящих сообщений, не рассылали фишинг коллегам, не злоупотребляли исходящей почтой и не вносили других заметных изменений, привычных для компрометации деловой переписки, или BEC. Лишь в нескольких эпизодах оператор вручную создавал правила, которые переносили выбранные письма из папки «Входящие» в «Удалённые» и помечали их прочитанными. Получается разделение труда: инфраструктура автоматически обслуживает сессии, ведёт разведку и собирает данные, а человек подключается только там, где требуется точечное вмешательство в почтовый ящик. Для обнаружения такой активности приходится связывать первоначальное письмо, OAuth-аутентификацию, SessionID, смену резидентских IP и ASN, восьмичасовые повторения и странные user-agent; обычные оповещения об изменении аккаунта или массовой отправке писем здесь нередко молчат.