VMTech
Обсудить проект →

ФБР раскрыло схему доступа третьих лиц к украденной почте

ФБР раскрыло схему доступа третьих лиц к украденной почте

ФБР и ведомства ещё шести стран сообщили, что хакеры, связанные с китайской компанией Integrity Technology Group, предоставляли третьим лицам доступ к похищенной электронной почте. Кампания затрагивала государственные организации, правоохранительные органы, системы здравоохранения и религиозные учреждения в Юго-Восточной Азии; активность фиксируется как минимум с середины января 2021 года.

Совместное предупреждение не называет число скомпрометированных организаций и даты конкретных краж. При этом в нём сказано, что те же операторы выбирали целями государственные сервисы США, критическое производство, ИТ, здравоохранение, образование и правоохранительные структуры, а также организации в Африке и Северной Америке.

Портал для просмотра похищенной переписки

По оценке ведомств, операторы поддерживали веб-приложение, через которое третьи стороны могли получать доступ к содержимому украденных писем. Кто именно пользовался этим сервисом, в предупреждении не раскрывается. В отдельных случаях доступ к похищенным данным ограничивали IP-адресами в китайском Сямэне.

Для сбора почты применялся бот на основе PHP-скрипта Curlc4.txt. Он обращался к Exchange Web Services, через который доступны не только письма, но и календари с контактами, сжимал данные, иногда шифровал их и передавал на удалённый сервер. Другой инструмент, office-cli, многократно выгружал почту из Microsoft 365 за разные периоды, используя конфигурации с client ID, tenant ID и секретом приложения.

ФБР также наблюдало ручную выгрузку баз данных и почтовых данных жертв. Авторы предупреждения подчёркивают, что применение легитимных методов доступа к облачным сервисам помогало инструменту office-cli снижать заметность активности.

Как происходило проникновение

Хакеры сканировали сети и веб-приложения с помощью Nmap, masscan, WPScan и собственного MicroScan — Python-приложения с более чем 1300 скриптами для проверки известных уязвимостей. Среди затронутых продуктов названы OpenSSL, Oracle WebLogic Server, WordPress, Juniper ScreenOS, Jenkins и Apache Struts.

Ведомства перечислили восемь уязвимостей, которые, по их данным, были успешно использованы, включая ошибки в GNU Bash, ProFTPD, ISC BIND, Apache Struts, Pulse Connect Secure, GitLab, ONLYOFFICE Document Server и Strapi. Пять из них в предупреждении отмечены как новые дополнения к каталогу CISA Known Exploited Vulnerabilities.

Ещё одним способом доступа был password spraying против учётных записей Microsoft 365 и Exchange с помощью открытого Python-инструмента EBurst. Он проверяет вход через интерфейсы ECP, EWS, OAB, OWA, RPC, API, MAPI, PowerShell, Autodiscover и Microsoft-Server-ActiveSync. ФБР также обнаружило XSS-нагрузку, которая подменяла страницу формы входа и предлагала жертве скачать защищённый ZIP-архив с вредоносной программой.

Закрепление и действия защитников

Для закрепления операторы устанавливали легитимный VPN SoftEther, маскируя установщик под conhost.exe или dllhost.exe и настраивая его автоматическое переподключение при запуске компьютера. Для кражи учётных данных использовался DC.exe с техникой DCSync, позволяющей через репликацию Active Directory получить данные учётных записей, групп и доверительных отношений.

Ведомства рекомендуют отключать неиспользуемые сервисы и порты, устранять XSS в веб-приложениях, требовать многофакторную аутентификацию для веб-почты, VPN и критичных учётных записей. Также следует отслеживать неожиданную репликацию Active Directory, проверять доступ подключённых облачных приложений к почте и файлам, анализировать журналы веб-приложений и своевременно устанавливать обновления.

Практический вывод для бизнеса — проверять не только уязвимости внешнего периметра, но и все пути доступа к корпоративной почте: интерфейсы Exchange, облачные OAuth-приложения, VPN и привилегированные учётные записи. При подозрении на компрометацию ФБР советует изолировать затронутые хосты, определить масштаб проникновения, а затем удалить средства доступа злоумышленников и усилить защиту сети.

#cybersecurity#emailsecurity#microsoft365#threatintel
Открытая аналитика
На сайте 1 просмотров
мин чтения 4 08.10.2026
Instagram

ФБР раскрыло схему доступа третьих лиц к украденной почте

Открыть публикацию в Instagram ↗