Как крадут финансовую переписку Microsoft 365?

Arctic Wolf Labs обнаружила активную «широкомасштабную фишинговую кампанию по электронной почте», нацеленную на учётные записи Microsoft 365. За месяц до публикации отчёта вредоносные письма получили сотни организаций, а успешные взломы фиксировались в самых разных ИТ-средах. Среди целей были медицинские, образовательные, производственные, государственные организации и компании, оказывающие профессиональные услуги, в США, Канаде и Европе. Преступников интересовали сотрудники, связанные с зарплатами, кадрами, финансами, банковскими операциями, счетами, платежами и льготами.
Как крадут финансовую переписку Microsoft 365?
Изображение носит иллюстративный характер

Кампания связана с финансово мотивированным кластером Payroll Pirates, активность которого документируется с начала 2025 года. Его участники захватывают корпоративные аккаунты и пытаются перенаправлять зарплату на подконтрольные банковские счета. Microsoft отслеживает тактически близкие операции под названиями Storm-2755 и Storm-2657. Как и Storm-2755, нынешние злоумышленники обращаются к Microsoft Graph API, перечисляют пользователей внутри тенанта Microsoft 365 и ищут тех, кто работает в отделах расчёта зарплаты, HR, финансов, администрации и других подразделениях с доступом к деньгам.
Приманкой служит письмо с уведомлением о якобы полученной голосовой почте. Ссылка запускает цепочку из шести переходов: сначала используется URL перенаправления Google Meet, затем инфраструктура исходящих ссылок Google, после чего браузер попадает на динамический счётчик кликов Campaign Manager с путём /ddm/clk. Его адрес назначения ведёт к HTML-объекту в бакете Amazon AWS S3; размещённая там страница выполняет ещё один переход и в конце открывает AitM-инфраструктуру преступников. В схеме задействованы Google, Google Meet, Google Ads, Campaign Manager, Amazon Web Services и Amazon S3. Домены этих сервисов обычно пользуются доверием, поэтому фильтры, оценивающие прежде всего репутацию URL и домена, могут пропустить письмо.
AitM, то есть «противник посередине», не воспроизводит форму входа приблизительно, а проксирует настоящий процесс аутентификации Microsoft и поток OAuth. Жертва передаёт имя пользователя, пароль и код многофакторной аутентификации, после чего преступник получает ещё и данные уже подтверждённой сессии. Поэтому сама по себе MFA в таком сценарии не останавливает захват: введённый код немедленно пересылается Microsoft, а созданная после проверки сессия перехватывается. Далее браузер направляется к проксируемой точке авторизации Microsoft OAuth.
Перед входом JavaScript на фишинговой странице снимает отпечаток устройства. Скрипт собирает сведения о браузере и операционной системе, размеры экрана и окна, язык, смещение часового пояса, поддержку cookie, состояние WebDriver, производителя WebGL и доступность браузерных API. Пакет данных отправляется HTTP POST-запросом на PHP-обработчик. Отдельно инфраструктура обращается к API [.]is, получает код страны и записывает его в cookie rcfh_country со сроком действия семь дней.
Через несколько минут после компрометации начинается вход с выходного узла резидентского прокси, расположенного в стране жертвы. Контролируемые тесты Arctic Wolf указывают, что собранная геолокация, вероятно, нужна для выбора ближайшего прокси. Такой трафик похож на обычное подключение домашнего пользователя и реже попадает под блокировки по необычной стране или подозрительному адресу. Прокси-адреса затем меняются, хотя преступники продолжают работать в пределах той же украденной сессии.
После первичной аномальной активности обычно наступает пауза. Через 11–24 часа вредоносные входы начинают повторяться примерно каждые восемь часов. IP-адреса резидентских прокси, ASN, то есть номера автономных систем, и даже географические точки меняются, но SessionID остаётся прежним. Такой ритм указывает на централизованную автоматическую систему, которая отдельно обновляет и поддерживает каждую захваченную сессию. Задержка заодно разрывает очевидную временную связь между фишинговым письмом и последующим чтением почты.
В журналах встречаются технически неправдоподобные сочетания: мобильная Apple Safari на Windows 10 и мобильная Google Chrome на Windows 10. Повторные входы указывают Microsoft Outlook как клиентское приложение, но передают неожиданные user-agent: Firefox 131.0, Firefox 151.0, а иногда Python Requests. В нормальной ситуации ожидался бы Microsoft Edge. Один такой признак ещё может оказаться шумом, но постоянный SessionID при смене IP, ASN и страны, восьмичасовая периодичность и несовместимые сведения о браузере уже образуют довольно узнаваемую картину.
Получив доступ, автоматика через Microsoft Graph API просматривает состав организации и находит сотрудников, связанных с зарплатами, HR, финансами, администрацией и прочими денежными операциями. Затем открываются письма и внутренние документы о начислениях, счетах, платежах, банковских реквизитах и льготах. Основная задача на этом этапе — собрать сведения из почтовых ящиков и понять, кто согласует переводы, меняет платёжные данные либо управляет финансовым процессом.
В большинстве расследованных Arctic Wolf случаев злоумышленники ограничивались сохранением сессии, разведкой, перечислением нужных сотрудников и выгрузкой почтовых данных. Обычно они не меняли способы MFA и учётные данные, не регистрировали устройства, не создавали правила входящих сообщений, не рассылали фишинг коллегам, не злоупотребляли исходящей почтой и не вносили других заметных изменений, привычных для компрометации деловой переписки, или BEC. Лишь в нескольких эпизодах оператор вручную создавал правила, которые переносили выбранные письма из папки «Входящие» в «Удалённые» и помечали их прочитанными. Получается разделение труда: инфраструктура автоматически обслуживает сессии, ведёт разведку и собирает данные, а человек подключается только там, где требуется точечное вмешательство в почтовый ящик. Для обнаружения такой активности приходится связывать первоначальное письмо, OAuth-аутентификацию, SessionID, смену резидентских IP и ASN, восьмичасовые повторения и странные user-agent; обычные оповещения об изменении аккаунта или массовой отправке писем здесь нередко молчат.


Новое на сайте

Ссылка