Специалисты по кибербезопасности обнаружили масштабную фишинг-кампанию, в которой используется техника "человек в середине" (AitM) для перехвата учетных записей Microsoft 365. Целью атаки является определение сотрудников, ответственных за финансовые операции, и сбор связанной с ними корреспонденции. Исследователи Arctic Wolf Labs отметили, что кампания использует жилые прокси-серверы для маскировки вредоносных входов под обычный трафик потребителей, а автоматизированная активность поддерживает скомпрометированные сессии с интервалом примерно в восемь часов.
Целевыми организациями являются компании в секторах здравоохранения, образования, производства, государственного управления и профессиональных услуг, расположенные в США, Канаде и Европе. Данная кампания имеет тактическое сходство с атаками "Payroll Pirate", отслеживаемыми Microsoft под кодовым названием Storm-2755. Эта угроза связана с перенаправлением зарплаты сотрудников на счета злоумышленников. Документированные случаи фиксируются с начала 2025 года.
Фишинг-письма оформлены под сообщения о голосовой почте и содержат ссылки на поддельные страницы аутентификации Microsoft. Эти страницы действуют как промежуточный прокси, перехватывая учетные данные и коды многофакторной аутентификации (MFA). Для обхода фильтров безопасности используется шестиуровневая цепочка перенаправлений через легитимные сервисы Google Meet, Google Ads и Amazon S3.
Поддельные страницы содержат JavaScript-код, который собирает информацию о браузере жертвы, операционной системе, разрешении экрана, часовом поясе и других параметрах. Эти данные отправляются на PHP-конечную точку. Система также определяет географическое расположение пользователя для выбора соответствующего прокси-сервера, что позволяет избежать обнаружения системами защиты.
После получения доступа злоумышленники используют взломанные аккаунты для сбора писем от сотрудников отделов зарплаты и кадров. Вредоносная активность начинается через 11-24 часа после первоначального взлома и повторяется каждые восемь часов с использованием различных IP-адресов жилых прокси.
Злоумышленники используют Microsoft Graph API для определения пользователей, ответственных за зарплату, кадры, финансы и администрирование, а затем получают доступ к сообщениям, содержащим информацию о платежах, счетах и банковских деталях. В большинстве случаев нарушители ограничиваются поддержкой сессий, разведкой и сбором данных из почтовых ящиков, избегая явных действий, которые могли бы вызвать срабатывание систем обнаружения.
Тактика сдержанного поведения после компрометации аккаунта, в сочетании с задержкой между первоначальным доступом и последующей автоматизацией, затрудняет связь атаки с исходным фишинг-письмом и снижает вероятность обнаружения существующими системами мониторинга и защиты.
