С 3 по 5 августа 2026 года злоумышленники разослали свыше миллиона мошеннических писем через стороннюю инфраструктуру доставки почты. Они выдавали себя за генеральных директоров и требовали от отделов кредиторской задолженности провести ACH-платёж за вымышленную годовую подписку ServiceNow. Основными целями стали американские предприятия из сферы ИТ-услуг, потребительских товаров, недвижимости и дискретного производства.

Подделка не ограничивалась одним счётом. В письма добавляли фирменное оформление ServiceNow, фиктивные согласования оплаты и сфабрикованные цепочки переписки. Преступники заранее изучали компании и вставляли в подписи настоящие имена и адреса электронной почты их CEO, CFO и президентов. Microsoft допускает, что генеративный ИИ помогал быстро готовить персональные шаблоны и черновики. Среди замеченных доменов фигурировали service-nowinc[.]com и неполностью раскрытый domainlify[.]....
Вторая кампания, наблюдаемая с мая 2026 года, нацелена уже на облачные учётные записи Microsoft. Сотруднику звонят или пишут на личный номер, представляются службой ИТ-поддержки и требуют срочно обновить passkey, многофакторную аутентификацию (MFA) либо единый вход (SSO). Затем приходит SMS со ссылкой на поддельную страницу входа Microsoft. Иногда такие сообщения отправляют через Microsoft Teams с ранее захваченных аккаунтов, что делает обращение убедительнее.
Для компрометации применяются атаки «противник посередине» (AitM), фишинг с кодом устройства, кража учётных данных и обманное получение разрешения от самого пользователя. В случае с кодом устройства жертва фактически авторизует сеанс преступника: пароль и cookie похищать не требуется, а MFA формально срабатывает, хотя доступ получает чужой человек.
Подготовка начинается с изучения сотрудников и структуры организации, вероятно, по социальным сетям и платформам профессиональных профилей. Для каждой цели создаётся адрес вида <название компании>.<вредоносный домен>[.]com. Microsoft и исследователи наблюдали корневые домены passkeyhelpdesk[.]com, secure-passkey[.]com, setupmypasskey[.]com, add-passkey[.]com, integratedsso[.]com, oktasession[.]com, syncmykey[.]com и portalsetuphub[.]com.
Активность пересекается с рыхлым преступным объединением, которое отслеживают под именами Cordial Spider, O-UNC-045, PREY-0058 и UNC6671. Участники используют общую фишинговую инфраструктуру и сходные схемы выбора целей, одновременно работая под несколькими публичными брендами вымогателей. Принадлежащая Google компания Mandiant сообщала, что UNC6671 применяет общие домены на тему passkey и отдельные поддомены жертв для адресного голосового фишинга.
Microsoft связывает часть первоначальных проникновений со Storm-3121, после действий которого доступ получали ShinyHunters и Falcon; Falcon также обозначается как CL-CRI-1182. Другая группа, Storm-3032, соответствует UNC6671. По данным Microsoft, эти участники отделились от BlackFile, известной также как CL-CRI-1116, и теперь действуют под вымогательским брендом Helix. Точная схема связей не установлена: это могут быть отколовшиеся партнёры со старыми инструкциями либо разные команды, арендующие одинаковые фишинговые панели, услуги операторов звонков и серверы.
В одном задокументированном эпизоде аномальный вход с неуправляемого устройства в Microsoft Office Home открыл путь к SharePoint Online, OneDrive и Microsoft Graph API. После этого преступники перечисляли внутренние сервисы и искали конфиденциальные файлы. В другом случае приманка с passkey заставила сотрудника подтвердить код устройства. Ещё один способ закрепления состоял в регистрации нового телефонного номера, приложения-аутентификатора и программного одноразового OTP-токена с помощью ранее украденных данных.
После проникновения атакующие проверяют роли, привилегированные аккаунты и служебные удостоверения, ищут возможности повысить права. Они перечисляют письма, папки и метаданные вложений, затем массово читают и скачивают содержимое из SharePoint Online, OneDrive for Business и Microsoft Exchange Online. Выгрузка файлов и почты продолжается от нескольких часов до нескольких дней.
Инфраструктуру по ходу операции меняют, причём для аутентификации, разведки и вывода данных используют разные IP-адреса. Изолированный вызов Microsoft Graph API при этом может выглядеть совершенно штатно. Защитникам нужно связывать в одну цепочку необычный вход, разведку, регистрацию MFA, массовое обращение к данным, скачивания, эксфильтрацию и смену инфраструктуры: опасность видна в последовательности действий, а не в отдельном API-запросе.

Изображение носит иллюстративный характер
Подделка не ограничивалась одним счётом. В письма добавляли фирменное оформление ServiceNow, фиктивные согласования оплаты и сфабрикованные цепочки переписки. Преступники заранее изучали компании и вставляли в подписи настоящие имена и адреса электронной почты их CEO, CFO и президентов. Microsoft допускает, что генеративный ИИ помогал быстро готовить персональные шаблоны и черновики. Среди замеченных доменов фигурировали service-nowinc[.]com и неполностью раскрытый domainlify[.]....
Вторая кампания, наблюдаемая с мая 2026 года, нацелена уже на облачные учётные записи Microsoft. Сотруднику звонят или пишут на личный номер, представляются службой ИТ-поддержки и требуют срочно обновить passkey, многофакторную аутентификацию (MFA) либо единый вход (SSO). Затем приходит SMS со ссылкой на поддельную страницу входа Microsoft. Иногда такие сообщения отправляют через Microsoft Teams с ранее захваченных аккаунтов, что делает обращение убедительнее.
Для компрометации применяются атаки «противник посередине» (AitM), фишинг с кодом устройства, кража учётных данных и обманное получение разрешения от самого пользователя. В случае с кодом устройства жертва фактически авторизует сеанс преступника: пароль и cookie похищать не требуется, а MFA формально срабатывает, хотя доступ получает чужой человек.
Подготовка начинается с изучения сотрудников и структуры организации, вероятно, по социальным сетям и платформам профессиональных профилей. Для каждой цели создаётся адрес вида <название компании>.<вредоносный домен>[.]com. Microsoft и исследователи наблюдали корневые домены passkeyhelpdesk[.]com, secure-passkey[.]com, setupmypasskey[.]com, add-passkey[.]com, integratedsso[.]com, oktasession[.]com, syncmykey[.]com и portalsetuphub[.]com.
Активность пересекается с рыхлым преступным объединением, которое отслеживают под именами Cordial Spider, O-UNC-045, PREY-0058 и UNC6671. Участники используют общую фишинговую инфраструктуру и сходные схемы выбора целей, одновременно работая под несколькими публичными брендами вымогателей. Принадлежащая Google компания Mandiant сообщала, что UNC6671 применяет общие домены на тему passkey и отдельные поддомены жертв для адресного голосового фишинга.
Microsoft связывает часть первоначальных проникновений со Storm-3121, после действий которого доступ получали ShinyHunters и Falcon; Falcon также обозначается как CL-CRI-1182. Другая группа, Storm-3032, соответствует UNC6671. По данным Microsoft, эти участники отделились от BlackFile, известной также как CL-CRI-1116, и теперь действуют под вымогательским брендом Helix. Точная схема связей не установлена: это могут быть отколовшиеся партнёры со старыми инструкциями либо разные команды, арендующие одинаковые фишинговые панели, услуги операторов звонков и серверы.
В одном задокументированном эпизоде аномальный вход с неуправляемого устройства в Microsoft Office Home открыл путь к SharePoint Online, OneDrive и Microsoft Graph API. После этого преступники перечисляли внутренние сервисы и искали конфиденциальные файлы. В другом случае приманка с passkey заставила сотрудника подтвердить код устройства. Ещё один способ закрепления состоял в регистрации нового телефонного номера, приложения-аутентификатора и программного одноразового OTP-токена с помощью ранее украденных данных.
После проникновения атакующие проверяют роли, привилегированные аккаунты и служебные удостоверения, ищут возможности повысить права. Они перечисляют письма, папки и метаданные вложений, затем массово читают и скачивают содержимое из SharePoint Online, OneDrive for Business и Microsoft Exchange Online. Выгрузка файлов и почты продолжается от нескольких часов до нескольких дней.
Инфраструктуру по ходу операции меняют, причём для аутентификации, разведки и вывода данных используют разные IP-адреса. Изолированный вызов Microsoft Graph API при этом может выглядеть совершенно штатно. Защитникам нужно связывать в одну цепочку необычный вход, разведку, регистрацию MFA, массовое обращение к данным, скачивания, эксфильтрацию и смену инфраструктуры: опасность видна в последовательности действий, а не в отдельном API-запросе.