AitM kampanja cilja Microsoft 365 poštu finansijskih timova

Arctic Wolf Labs je identifikovao široko rasprostranjenu phishing kampanju koja AitM tehnikom preuzima Microsoft 365 naloge, presreće kredencijale i MFA kodove, a zatim prikuplja e-poštu zaposlenih u obračunu zarada, ljudskim resursima i finansijama. Istraživači su tokom prethodnog meseca videli napade na stotine organizacija u SAD, Kanadi i Evropi.
Kampanja pogađa zdravstvo, obrazovanje, proizvodnju, državne institucije i profesionalne usluge. Taktički se preklapa sa napadima Payroll Pirate, koje Microsoft prati pod oznakom Storm-2755, dok se povezane aktivnosti dokumentuju od početka 2025. godine i vezuju za Storm-2657.
Presretanje prijave kroz više pouzdanih servisa
Napad počinje phishing porukom koja se predstavlja kao obaveštenje o govornoj pošti. Žrtva dolazi do AitM stranice koja posreduje između pregledača i legitimnog Microsoft procesa prijave, pa napadači mogu da zabeleže i lozinku i jednokratni MFA kod.
Do lažne infrastrukture vodi lanac od šest preusmerenja. On koristi Google Meet linkredirect adresu, Google infrastrukturu za izlazne linkove, Campaign Manager dinamički klik-traker i HTML objekat na Amazon S3 pre nego što korisnik stigne do phishing stranice. Upotreba poznatih servisa otežava filtriranje zasnovano na reputaciji domena i linkova.
Stranica pritom JavaScriptom prikuplja podatke o pregledaču, operativnom sistemu, dimenzijama ekrana, jeziku, vremenskoj zoni, kolačićima, WebDriver statusu, WebGL dobavljaču i dostupnim API-jima. Podaci se šalju PHP krajnjoj tački, a skripta zatim korisnika usmerava na posredovani Microsoft OAuth endpoint. Geolokacijski servis api.country[.]is određuje zemlju zahteva i rezultat čuva u kolačiću sedam dana.
Tiho održavanje sesija i prikupljanje pošte
Nakon početnog pristupa, prijave se u kontrolisanim testovima pojavljuju za nekoliko minuta preko izlaznog čvora rezidencijalnog proksija u zemlji žrtve. Između 11 i 24 sata kasnije aktivnost se ponavlja približno na svakih osam sati, uz promene IP adrese, ASN-a i lokacije, ali sa istim SessionID-jem.
Neki događaji prijavljuju nelogične kombinacije pregledača i sistema, poput mobilnog Safari-ja ili Chrome-a na Windowsu 10. Iako se Microsoft Outlook navodi kao klijentska aplikacija, korišćeni su Firefox 131.0, Firefox 151.0 ili Python Requests umesto očekivanog Edge agenta.
Napadači preko Microsoft Graph API-ja pronalaze korisnike povezane sa platama, HR-om, finansijama i administracijom, pa pristupaju porukama o zaradama, računima, uplatama, bankama, beneficijama i internim dokumentima. U većini istraga nisu menjali MFA metode, lozinke ili uređaje, niti su slali dalje phishing poruke. Takva uzdržanost smanjuje broj uobičajenih signala za otkrivanje, što se uklapa i sa rizikom koji pokazuje rizik krađe podataka sačuvanih u pregledaču kroz krađu podataka sačuvanih u pregledaču.
Šta proveriti u poslovnom okruženju
Timovi za bezbednost treba da povežu phishing upozorenja sa kasnijim prijavama istog naloga, naročito kada se menjaju rezidencijalne IP adrese, ASN i geolokacija uz zadržan identifikator sesije. Posebnu pažnju zaslužuju pristupi poštanskim sandučićima finansijskih funkcija, neuobičajeni user-agent nizovi i iznenadna pravila koja poruke premeštaju u Deleted Items. Praktičan poslovni zaključak je da zaštita Microsoft 365 naloga mora obuhvatiti i nadzor kompromitovanih sesija, ne samo proveru lozinki i MFA izazova.

