N0va атакует компании через фишинг с легитимной авторизацией

Кампания N0va нацелена на организации в Северной Америке и Европе, включая государственный сектор, технологии, консалтинг и здравоохранение. Злоумышленники выдают приманки за Microsoft Teams, SharePoint, OneDrive, DocuSign, Google Drive, Dropbox, Zoom и Adobe Sign, а после входа пользователя перехватывают access- и refresh-токены для доступа к корпоративным ресурсам.
Фишинг не ограничивается поддельной формой входа
Особенность N0va состоит в использовании легитимных потоков аутентификации. Вместо одной фальшивой страницы входа жертву могут провести через device code phishing и настоящий процесс авторизации, что делает сценарий более убедительным.
После завершения аутентификации атакующие могут захватить токены доступа и обновления. Далее применяются механизмы обмена токенов или регистрации устройства, позволяющие установить SSO-доступ к ресурсам, связанным со скомпрометированной учётной записью.
Цепочка атаки выглядит так: приманка от имени известного бренда, фишинг с кодом устройства, легитимная аутентификация, захват токенов, обмен токенов или регистрация устройства, затем единый вход в корпоративные сервисы. Под угрозой могут оказаться почта, файлы, облачные приложения и другие системы, доступные этому пользователю.
Почему компрометация учётной записи опасна
Масштаб последствий зависит от прав скомпрометированной учётной записи. В статье ANY.RUN среди возможных последствий названы платёжное мошенничество и подмена счетов, раскрытие клиентских и кадровых данных, интеллектуальной собственности и конфиденциальной переписки.
Расследование также может потребовать отзыва сессий, сброса доступа, проверки затронутых систем и временных ограничений сервисов. Если затронуты регулируемые данные, возможны требования об уведомлении, проверки, договорные споры или санкции.
Контекст и поведенческие признаки важнее одиночного индикатора
ANY.RUN предлагает искать связанную активность по характерному шаблону URL: /api/verification/init?session=*&flow=*prompt_profile=. Такой запрос помогает связать URL с доменами, IP-адресами, файлами, сессиями песочницы и инфраструктурой кампании.
В описанном случае с приманкой под Microsoft интерактивная песочница ANY.RUN вынесла первый вредоносный вердикт за 24 секунды и показала всю цепочку в одной сессии. Компания также заявляет, что её аналитика основана на наблюдениях в более чем 16 000 организациях и среди более чем 700 000 специалистов по безопасности.
Для бизнеса практический вывод состоит в том, чтобы отслеживать не только фишинговые письма и URL, но и аномальную регистрацию устройств, использование токенов, новые SSO-сеансы и доступ к облачным данным. Подозрительную авторизацию следует расследовать как возможную компрометацию идентичности, а не как изолированное событие.

