VMTech
Обсудить проект

N0va атакует компании через фишинг с легитимной авторизацией

N0va атакует компании через фишинг с легитимной авторизацией

Кампания N0va нацелена на организации в Северной Америке и Европе, включая государственный сектор, технологии, консалтинг и здравоохранение. Злоумышленники выдают приманки за Microsoft Teams, SharePoint, OneDrive, DocuSign, Google Drive, Dropbox, Zoom и Adobe Sign, а после входа пользователя перехватывают access- и refresh-токены для доступа к корпоративным ресурсам.

Фишинг не ограничивается поддельной формой входа

Особенность N0va состоит в использовании легитимных потоков аутентификации. Вместо одной фальшивой страницы входа жертву могут провести через device code phishing и настоящий процесс авторизации, что делает сценарий более убедительным.

После завершения аутентификации атакующие могут захватить токены доступа и обновления. Далее применяются механизмы обмена токенов или регистрации устройства, позволяющие установить SSO-доступ к ресурсам, связанным со скомпрометированной учётной записью.

Цепочка атаки выглядит так: приманка от имени известного бренда, фишинг с кодом устройства, легитимная аутентификация, захват токенов, обмен токенов или регистрация устройства, затем единый вход в корпоративные сервисы. Под угрозой могут оказаться почта, файлы, облачные приложения и другие системы, доступные этому пользователю.

Почему компрометация учётной записи опасна

Масштаб последствий зависит от прав скомпрометированной учётной записи. В статье ANY.RUN среди возможных последствий названы платёжное мошенничество и подмена счетов, раскрытие клиентских и кадровых данных, интеллектуальной собственности и конфиденциальной переписки.

Расследование также может потребовать отзыва сессий, сброса доступа, проверки затронутых систем и временных ограничений сервисов. Если затронуты регулируемые данные, возможны требования об уведомлении, проверки, договорные споры или санкции.

Контекст и поведенческие признаки важнее одиночного индикатора

ANY.RUN предлагает искать связанную активность по характерному шаблону URL: /api/verification/init?session=*&flow=*prompt_profile=. Такой запрос помогает связать URL с доменами, IP-адресами, файлами, сессиями песочницы и инфраструктурой кампании.

В описанном случае с приманкой под Microsoft интерактивная песочница ANY.RUN вынесла первый вредоносный вердикт за 24 секунды и показала всю цепочку в одной сессии. Компания также заявляет, что её аналитика основана на наблюдениях в более чем 16 000 организациях и среди более чем 700 000 специалистов по безопасности.

Для бизнеса практический вывод состоит в том, чтобы отслеживать не только фишинговые письма и URL, но и аномальную регистрацию устройств, использование токенов, новые SSO-сеансы и доступ к облачным данным. Подозрительную авторизацию следует расследовать как возможную компрометацию идентичности, а не как изолированное событие.

#cybersecurity#phishing#identitysecurity#threatintel
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 16.09.2026
Instagram

N0va атакует компании через фишинг с легитимной авторизацией

Открыть публикацию в Instagram ↗