AitM-фишинг нацелен на почту HR и финансовых команд в Microsoft 365

Arctic Wolf Labs выявила активную массовую кампанию AitM-фишинга против учётных записей Microsoft 365. За последний месяц злоумышленники рассылали письма сотням организаций в США, Канаде и Европе, а после захвата сессий собирали переписку сотрудников HR, payroll и финансовых подразделений о зарплатах, счетах, платежах и банковских реквизитах.
Атаки затронули организации из здравоохранения, образования, промышленности, государственного сектора и профессиональных услуг. Arctic Wolf отмечает тактическое сходство с Payroll Pirate — активностью, которую Microsoft отслеживает как Storm-2755. Этот финансово мотивированный кластер захватывает учётные записи работников, чтобы перенаправлять выплаты на контролируемые атакующими счета.
Как работает цепочка фишинга
Начальным вектором служат письма с темой голосового сообщения. Ссылка ведёт жертву на AitM-страницу, которая выступает посредником между браузером пользователя и настоящим процессом аутентификации Microsoft. Так операторы получают не только логин и пароль, но и коды многофакторной аутентификации.
Для обхода фильтров репутации используется цепочка из шести перенаправлений через легитимные сервисы. Она начинается с URL Google Meet, проходит через инфраструктуру исходящих ссылок Google и динамический трекер Campaign Manager /ddm/clk. Затем пользователь попадает на HTML-объект в Amazon S3, откуда перенаправляется на фишинговую инфраструктуру.
Страница также запускает JavaScript-профилирование: собирает сведения о браузере, ОС, размерах экрана и окна, языке, часовом поясе, cookies, WebDriver, WebGL и доступности API браузера. Данные отправляются на PHP-обработчик, после чего браузер направляется к проксируемой точке авторизации Microsoft OAuth. Отдельный запрос к api.country[.]is определяет страну посетителя и сохраняет результат в cookie на семь дней.
Что происходит после захвата учётной записи
Контролируемые испытания Arctic Wolf показали, что уже через несколько минут вредоносный вход может выполняться через резидентский прокси в стране жертвы. Это позволяет снизить вероятность срабатывания проверок на необычный IP-адрес. В событиях встречались неправдоподобные сочетания браузера и ОС, например мобильные Safari или Chrome на Windows 10.
Через 11–24 часа после первого аномального события входы повторялись примерно каждые восемь часов с меняющихся адресов резидентских прокси. При этом сохранялся один SessionID, тогда как менялись IP-адрес, ASN и географическое местоположение. События указывали Outlook как клиентское приложение, но передавали user agent Firefox 131.0, Firefox 151.0 или Python Requests вместо ожидаемого Edge.
Для поиска нужных адресатов операторы используют Microsoft Graph API и перечисляют пользователей, связанных с payroll, HR, финансами и администрированием. В большинстве изученных проникновений их действия ограничивались поддержанием сессии, разведкой и сбором почты. Смены методов MFA, регистрации устройств, изменения учётных данных, массового фишинга от имени жертвы и создания правил почты обычно не фиксировалось.
В отдельных случаях злоумышленники вручную создавали правила, перемещавшие отдельные письма из «Входящих» в «Удалённые» и отмечавшие их прочитанными. Контекстом для оценки таких приёмов служит методы обхода многофакторной аутентификации и кражи данных из браузера, где также затрагиваются методы обхода многофакторной аутентификации и кражи данных из браузера.
На что обратить внимание защитникам
Для бизнеса приоритетом становится проверка подозрительных входов после фишинговых писем, особенно в почтовые ящики HR и финансовых сотрудников. Стоит сопоставлять сохранение SessionID со сменой IP, ASN и географии, выявлять несоответствия между заявленным клиентом и user agent, а также контролировать обращения к Microsoft Graph API и правила обработки почты. Такая проверка помогает заметить активность, которая намеренно избегает заметных изменений в учётной записи и исходящих рассылок.

