Глобалната активност на услугите от типа „фишинг като услуга“ (PhaaS) нарасна до 7295 проследени качвания през седмицата от 20 до 26 юли 2026 г., движена преобладаващо от злоупотреба с потока от кодове за устройства по протокола OAuth и комплекти за атаки от типа „противник по средата“ (AiTM), насочени към профили в Microsoft 365.
Киберпрестъпната група Storm-1747, оператор на Tycoon2FA, регистрира 50 приписани качвания, което е с 6 по-малко от предходната седмица след продължаващия натиск от страна на правоприлагащите органи върху нейната инфраструктура.
Данните по-долу са извлечени от седмичния преглед на Threat Intelligence Lookup на ANY.RUN и са съпоставени с изследвания на доставчици на сигурност като Microsoft, Sekoia, Push Security, Barracuda и The Hacker News.
Ръстът на фишинга чрез OAuth потоци (+194) потвърждава, че злоупотребата с удостоверяване на кодове за устройства е изпреварила класическите страници за събиране на идентификационни данни като основна AiTM техника през тази седмица – тенденция, сигнализирана неколкократно от Microsoft, Push Security и LevelBlue през второто и третото тримесечие на 2026 г.
Топ 10 фишинг комплекта, класирани по седмична активност
Девет наименовани комплекта се проследяват индивидуално в изходните данни; „OAuth Flow Phishing“ и „Suspected Quishing“ са по-широки категории техники, които се припокриват с няколко от посочените по-горе комплекти, по-специално EvilTokens и Kali365.
1. Sneaky2FA – 886 качвания (-303)
Sneaky2FA е пълнофункционална PhaaS платформа, продавана в Telegram и засечена за първи път през октомври 2024 г., която компрометира конкретно профили в Microsoft 365 чрез прихващане с обратен прокси сървър (AiTM).
Тя валидира откраднати идентификационни данни в реално време спрямо легитимни API на Microsoft, използва замъглени екранни снимки на реални интерфейсове на Microsoft като фонове за заблуда и прилага припокриващи се фалшиви прозорци за вход от типа „браузър в браузъра“ (browser-in-the-browser), за да избегне откриването в изолирана среда.
Въпреки най-големия седмичен спад на активността за който и да е комплект (-303), той остава най-използваният единичен фишинг комплект за седмицата.
- Вектор на заразяване: Фишинг имейли с фалшиви разписки за плащане, съдържащи QR кодове, които препращат към подправени страници за вход в Microsoft 365.
- Използвани инструменти: Базиран на Telegram PhaaS панел, AiTM обратен прокси сървър, припокриване „браузър в браузъра“.
- Целеви индустрии: Корпоративни клиенти на Microsoft 365 във финансовия сектор, професионалните услуги и технологиите.
- Експлоатирани уязвимости: Заобикаляне на многофакторно удостоверяване (MFA) на базата на OTP/TOTP чрез препредаване на сесийни токени; несъответстващи низове на User-Agent в стъпките за удостоверяване разкриват „невъзможни промени на устройството“.
2. EvilTokens – 684 качвания (+65)
EvilTokens е бързо развиващ се PhaaS комплект, който злоупотребява с потока за оторизация на устройства по OAuth 2.0. Това позволява на атакуващите да отвлекат легитимен, проверен с многофакторно удостоверяване (MFA) вход в Microsoft 365, без изобщо да се докосват до парола.
Разпространяван чрез ботове в Telegram, той комбинира събиране на токени, събиране на имейл адреси, разузнаване и генериране на примамки с помощта на изкуствен интелект. Вече е използван в кампания през март 2026 г. срещу повече от 340 организации.
Фазата на разузнаване протича 10-15 дни преди самия опит за фишинг, което прави ранното откриване изключително важно.
- Вектор на заразяване: Имейли, маскирани като фактури, споделени документи, покани за календар или заявки за достъп до SharePoint, подтикващи жертвите да направят „проверка за преглед“.
- Използвани инструменти: Контролен център (C2) с бот в Telegram, автоматизация на заявки за кодове за устройства по OAuth, генериране на примамки чрез изкуствен интелект.
- Целеви индустрии: Отдели за финанси, човешки ресурси, логистика и продажби в рамките на корпоративни клиенти на Microsoft 365.
- Експлоатирани уязвимости: Злоупотреба с потока за оторизация на устройства по OAuth 2.0; липса на ограничения за условен достъп (Conditional Access) при влизане с кодове за устройства.
3. Evilginx2 / EvilProxy – 660 качвания (-199)
Evilginx2 е софтуер с отворен код за тестване на проникване (red team), превърнат в престъпна рамка с обратен прокси сървър, докато EvilProxy е негово комерсиализирано PhaaS производно, продавано за $150-$400 на месец във форуми в тъмната мрежа.
И двата инструмента прихващат трафика в реално време между жертвите и реалните доставчици на идентичност (Microsoft 365, Okta, Google Workspace), за да събират сесийни бисквитки след преминаване на многофакторно удостоверяване (MFA).
- Вектор на заразяване: Фишинг линкове, насочващи жертвите към контролирани от атакуващия домейни с обратен прокси сървър, които имитират реални страници за вход.
- Използвани инструменти: Обратен прокси сървър от тип Evilginx2/Modlishka/Muraena, модули за инжектиране на бисквитки, абонаментни панели в тъмната мрежа.
- Целеви индустрии: Компании от Fortune 500, потребители на SaaS и облачни услуги в глобален мащаб.
- Експлоатирани уязвимости: Повторно използване на сесийни бисквитки след легитимно завършване на многофакторно удостоверяване (MFA); липса на обвързано с FIDO2 удостоверяване.
4. Kali365 (част от анализираните PhaaS комплекти)
Kali365, наблюдаван за първи път през април 2026 г. и предмет на предупреждение от ФБР, е абонаментен PhaaS комплект (струващ 250 щатски долара на месец или 2000 щатски долара на година), който краде токени за достъп до Microsoft 365 чрез фишинг с кодове за устройства, като напълно заобикаля въвеждането на парола и подканите за многофакторно удостоверяване (MFA).
Жертвите одобряват код, който изглежда като споделяне на документ или покана в Teams на легитимен URL адрес на Microsoft, като без да знаят, упълномощават сесията на атакуващия.
- Вектор на заразяване: Фалшиви съобщения за споделяне на документи или покани в Teams, инструктиращи жертвите да въведат код за устройство на реален URL адрес на Microsoft.
- Използвани инструменти: Канал за промотиране в Telegram, автоматизация на потока от кодове за устройства, постоянно събиране на OAuth токени.
- Целеви индустрии: Широк кръг от корпоративни потребители и малки и средни бизнеси, използващи Microsoft 365; наблюдава се и злоупотреба със споделени конферентни зали/IoT устройства.
- Експлоатирани уязвимости: Неограничен поток за оторизация на устройства по OAuth 2.0; прехвърляне на състоянието на удостоверяване между устройства.