VMTech
Razgovarajmo

AitM kampanja cilja Microsoft 365 poštu finansijskih timova

AitM kampanja cilja Microsoft 365 poštu finansijskih timova

Arctic Wolf Labs je identifikovao široko rasprostranjenu phishing kampanju koja AitM tehnikom preuzima Microsoft 365 naloge, presreće kredencijale i MFA kodove, a zatim prikuplja e-poštu zaposlenih u obračunu zarada, ljudskim resursima i finansijama. Istraživači su tokom prethodnog meseca videli napade na stotine organizacija u SAD, Kanadi i Evropi.

Kampanja pogađa zdravstvo, obrazovanje, proizvodnju, državne institucije i profesionalne usluge. Taktički se preklapa sa napadima Payroll Pirate, koje Microsoft prati pod oznakom Storm-2755, dok se povezane aktivnosti dokumentuju od početka 2025. godine i vezuju za Storm-2657.

Presretanje prijave kroz više pouzdanih servisa

Napad počinje phishing porukom koja se predstavlja kao obaveštenje o govornoj pošti. Žrtva dolazi do AitM stranice koja posreduje između pregledača i legitimnog Microsoft procesa prijave, pa napadači mogu da zabeleže i lozinku i jednokratni MFA kod.

Do lažne infrastrukture vodi lanac od šest preusmerenja. On koristi Google Meet linkredirect adresu, Google infrastrukturu za izlazne linkove, Campaign Manager dinamički klik-traker i HTML objekat na Amazon S3 pre nego što korisnik stigne do phishing stranice. Upotreba poznatih servisa otežava filtriranje zasnovano na reputaciji domena i linkova.

Stranica pritom JavaScriptom prikuplja podatke o pregledaču, operativnom sistemu, dimenzijama ekrana, jeziku, vremenskoj zoni, kolačićima, WebDriver statusu, WebGL dobavljaču i dostupnim API-jima. Podaci se šalju PHP krajnjoj tački, a skripta zatim korisnika usmerava na posredovani Microsoft OAuth endpoint. Geolokacijski servis api.country[.]is određuje zemlju zahteva i rezultat čuva u kolačiću sedam dana.

Tiho održavanje sesija i prikupljanje pošte

Nakon početnog pristupa, prijave se u kontrolisanim testovima pojavljuju za nekoliko minuta preko izlaznog čvora rezidencijalnog proksija u zemlji žrtve. Između 11 i 24 sata kasnije aktivnost se ponavlja približno na svakih osam sati, uz promene IP adrese, ASN-a i lokacije, ali sa istim SessionID-jem.

Neki događaji prijavljuju nelogične kombinacije pregledača i sistema, poput mobilnog Safari-ja ili Chrome-a na Windowsu 10. Iako se Microsoft Outlook navodi kao klijentska aplikacija, korišćeni su Firefox 131.0, Firefox 151.0 ili Python Requests umesto očekivanog Edge agenta.

Napadači preko Microsoft Graph API-ja pronalaze korisnike povezane sa platama, HR-om, finansijama i administracijom, pa pristupaju porukama o zaradama, računima, uplatama, bankama, beneficijama i internim dokumentima. U većini istraga nisu menjali MFA metode, lozinke ili uređaje, niti su slali dalje phishing poruke. Takva uzdržanost smanjuje broj uobičajenih signala za otkrivanje, što se uklapa i sa rizikom koji pokazuje rizik krađe podataka sačuvanih u pregledaču kroz krađu podataka sačuvanih u pregledaču.

Šta proveriti u poslovnom okruženju

Timovi za bezbednost treba da povežu phishing upozorenja sa kasnijim prijavama istog naloga, naročito kada se menjaju rezidencijalne IP adrese, ASN i geolokacija uz zadržan identifikator sesije. Posebnu pažnju zaslužuju pristupi poštanskim sandučićima finansijskih funkcija, neuobičajeni user-agent nizovi i iznenadna pravila koja poruke premeštaju u Deleted Items. Praktičan poslovni zaključak je da zaštita Microsoft 365 naloga mora obuhvatiti i nadzor kompromitovanih sesija, ne samo proveru lozinki i MFA izazova.

#phishing#microsoft365#emailsecurity#identitysecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 07.08.2026
Instagram

AitM kampanja cilja Microsoft 365 poštu finansijskih timova

Otvorite objavu na Instagramu ↗