Кибербезопасность

Атаки, выдающие себя за обновление ключей доступа, для кражи идентификаторов Microsoft 365 и облачных данных

Microsoft Security Research зафиксировала серию взломов, начинающихся со звонков и сообщений, выдающих себя за службу технической поддержки, после чего используются потоки AiTM или device code для добавления контролируемого злоумышленником средства MFA, изучения Microsoft Graph и извлечения данных из SharePoint, OneDrive и электронной почты. Microsoft сообщает, что активность продолжается с мая 2026 года и направлена на превращение временной компрометации идентификатора в постоянный облачный доступ.

2026-09-09
4 мин. чтения
6 просмотров
فريق تحرير certi.news
Атаки, выдающие себя за обновление ключей доступа, для кражи идентификаторов Microsoft 365 и облачных данных

Microsoft Security Research зафиксировала активную схему облачных взломов, которая начинается с убеждения сотрудника в необходимости обновить passkey, многофакторную аутентификацию (MFA) или единый вход (SSO), а затем переходит к компрометации идентификатора и получению доступа к данным Microsoft 365. По данным компании, эта активность наблюдается с мая 2026 года в отношении нескольких учетных записей; за ней следуют необычные входы в систему, добавление новых средств аутентификации, масштабная разведка с использованием Microsoft Graph, а затем доступ к файлам SharePoint и OneDrive и содержимому электронной почты.

Во многих случаях фактической целью не является регистрация passkey. Злоумышленники используют эту тему как предлог, чтобы направить жертву на фишинговые страницы или в поток device code. В атаках adversary-in-the-middle (AiTM) могут быть перехвачены учетные данные и токены сеансов, тогда как при атаке device code пользователь, не подозревая об этом, соглашается предоставить клиенту, контролируемому злоумышленником, токен доступа к разрешенным ресурсам.

От телефонного звонка к захвату идентификатора

Кампания обычно начинается со звонка или сообщения на личный номер телефона сотрудника от человека, выдающего себя за сотрудника службы поддержки и создающего ощущение срочности. Фишинговая ссылка может быть отправлена посредством SMS на личный телефон, что уменьшает количество свидетельств, отображаемых в инструментах мониторинга устройств, если телефон не зарегистрирован в Microsoft Defender for Endpoint. Microsoft также зафиксировала аналогичные сообщения в Microsoft Teams с взломанных учетных записей сотрудников, что повышает достоверность запроса.

Злоумышленники используют опубликованную информацию о сотрудниках и структуре организации, а также создают быстро меняющиеся домены, размещая название организации в поддомене, например по схеме companyname.maliciousdomain.com. Microsoft подчеркивает, что регистрация некоторых из этих доменов у определенного регистратора не является свидетельством причастности регистратора.

Добавление MFA и последующая разведка облачной среды

После входа злоумышленник стремится закрепиться, зарегистрировав контролируемый им номер телефона, приложение для аутентификации или программный токен OTP. Расследования выявили случаи, когда сеансы продолжительностью около часа использовались для просмотра административных приложений и внутренних файлов, а также случаи повторного использования скомпрометированных учетных данных после регистрации приложения-аутентификатора несколькими днями ранее.

Затем Microsoft Graph используется для инвентаризации пользователей, групп, ролей, приложений, служб, сайтов и почтовых ящиков. Microsoft считает, что отдельный запрос к таким путям, как /users или /groups, может выглядеть нормально, однако последовательность запросов от одного и того же идентификатора, приложения или токена доступа к нескольким категориям с последующим переходом к файлам и электронной почте является более сильным признаком разведки, за которой следует сбор данных.

Постепенный сбор файлов и электронной почты

После разведки компания зафиксировала активность большого объема по доступу к файлам SharePoint и OneDrive и их скачиванию, а в некоторых случаях — сбор электронной почты через REST-интерфейсы. Были обнаружены признаки автоматизации, включая использование user agent с именем python-httpx, однако Microsoft предупреждает, что сам по себе этот признак недостаточен. Сбор данных также осуществлялся в контролируемом темпе: некоторые операции не превышали тысячи файлов или сообщений в час и продолжались от нескольких часов до нескольких дней, что могло делать их менее заметными, чем быстрое извлечение данных.

За чем следует наблюдать командам защиты?

  • Связывать необычные входы в систему с добавлением средств аутентификации, выпуском токенов, активностью Microsoft Graph и скачиванием данных из SaaS-сервисов или электронной почты.
  • Проверять новые средства аутентификации и устройства и удалять несанкционированные, затем отзывать сеансы и токены и сбрасывать учетные данные подтвержденно скомпрометированных учетных записей.
  • Применять устойчивую к фишингу MFA, требовать управляемые и соответствующие требованиям устройства, а также ограничивать регистрацию сведений безопасности и потоки device code при отсутствии четкой рабочей необходимости.
  • Проверять согласия приложений и служб с чувствительными разрешениями Graph, включать журналы активности Graph и аудит почтовых ящиков, а также оповещения о необычной разведке и скачивании данных.

Редакционный вывод: главное изменение здесь — не появление новой фишинговой страницы, а переход атаки от обмана пользователя к использованию идентификатора как единого вектора: закрепление MFA, затем разведка и сбор данных. Поэтому недостаточно сопоставлять только домен или отдельный IP-адрес; эффективность защиты зависит от связывания сигналов идентификации, облачных интерфейсов и поведения при доступе. Microsoft относит первоначальную активность к нескольким группам, среди которых Storm-3121 и Storm-3032, отмечая, что атрибуция не ограничивается ими.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости