Microsoft раскрыла кампанию финансового мошенничества, в рамках которой было отправлено более миллиона электронных писем пользователям организаций. Злоумышленники пытались убедить команды кредиторской задолженности выполнить переводы через Automated Clearing House (ACH) примерно на 50 000 долларов. Активность наблюдалась с 3 по 5 августа, при этом 87,7% писем были адресованы пользователям в США.
Кампания основывалась на выдаче себя за генеральных директоров, финансовых директоров и руководителей компаний целевых организаций. Имена поддельных руководителей отображались в имени отправителя, поле ответа и подписи, а в письмах запрашивалось одобрение «счёта» или отправка его PDF-копии. Для повышения достоверности в письмо включалась якобы существующая переписка между генеральным директором целевой компании и руководителем ServiceNow, а также поддельный счёт за услугу «ServiceNow Platform — Annual Subscription».
Многоуровневая мошенническая инфраструктура
Счёт содержал номер, даты выставления и оплаты, валюту, сумму и подробные позиции, а получателю предлагалось перевести средства на счета, контролируемые злоумышленниками. Некоторые данные, например название компании-получателя и имя генерального директора, заполнялись индивидуально. Microsoft отметила использование нескольких финансовых организаций в образцах, что означает: платёжные реквизиты не были одинаковыми для всех целей.
Злоумышленники зарегистрировали поддельные домены до начала кампании. Среди них был service-nowinc[.]com, использовавшийся для подделки адреса руководителя ServiceNow и данных в счёте, а также domainlify[.]net, применявшийся в поле Reply-To. Microsoft подтвердила отсутствие доказательств взлома ServiceNow или других упомянутых организаций, поскольку атака опиралась на домены и содержимое, созданные злоумышленниками для имитации доверенных сторон.
Признаки использования искусственного интеллекта
Microsoft заметила многочисленные HTML-комментарии, структурированные названия разделов и единообразную структуру шаблонов, а также неизменные идентификаторы счетов и последовательность повествования при изменении данных целевых организаций. Компания сочла, что использование длинного тире и декоративных разделителей также может соответствовать созданию шаблонов с помощью искусственного интеллекта. Однако она подчеркнула, что эти признаки сами по себе не доказывают ни объём контента, созданного искусственным интеллектом, ни его роль в кампании.
В письмах сохранялись признаки, которые могли обнаружить специалисты по защите, включая несоответствие отображаемого имени адресу отправителя, подозрительные финансовые формулировки вроде «ACH Parment» и отсутствие обычных заголовков в пересланных сообщениях. Предыдущие цепочки переписки также отображались не в привычном визуальном виде, а в инструкциях по отправке счёта и добавлению копий адресатов встречались противоречия.
Что важно для команд безопасности и финансов?
Кампания показывает, что мошенничество со счетами не обязательно сводится к одному финансовому запросу: злоумышленники объединили в одном сценарии выдачу себя за генерального директора, бренд известного поставщика, подробный счёт и подтверждающую переписку, воздействуя на процедуры оплаты и доверие сотрудника к контексту запроса. Поэтому одной проверки адреса отправителя недостаточно: запросы на перевод средств следует проверять через независимый канал, особенно если в письме просят не ставить инициатора запроса в копию или изменить способ оплаты.
Microsoft рекомендует включить почтовую аутентификацию SPF, DKIM и DMARC, настроить защиту от подделки личности и правила обработки почты, а также использовать решения для защиты от фишинга. Компания также предлагает включить Zero-hour Auto Purge для изоляции вредоносных сообщений, обнаруженных после доставки, и использовать Microsoft Defender XDR и Security Copilot для расследования и реагирования. Эти меры остаются рекомендациями Microsoft, связанными с её продуктами; поведенческие индикаторы, такие как независимая проверка банковского счёта и запроса, по-прежнему являются важными операционными мерами контроля даже в средах, использующих другие средства безопасности.