Изследователи по киберсигурност обърнаха внимание на активна „широкоразпространена фишинг кампания чрез имейл“, която използва техники за атака тип „посредник“ (adversary-in-the-middle - AitM). Целта е придобиване на контрол над акаунти в Microsoft 365, идентифициране на ключов персонал, участващ във финансови работни процеси, и събиране на съответната имейл кореспонденция.

„Кампанията използва резидентни прокси сървъри, за да маскира злонамерените влизания като обикновен потребителски трафик“, споделят от Arctic Wolf Labs. „Автоматизирана дейност поддържа компрометираните сесии на интервали от приблизително осем часа.“

Оценява се, че дейността засяга организации в секторите на здравеопазването, образованието, производството, държавната администрация и професионалните услуги в САЩ, Канада и Европа. Тя споделя тактически припокривания с атаките „Payroll Pirate“, проследявани от Microsoft под кодовото име Storm-2755.

„Payroll Pirates“ е наименованието, присвоено на по-широк финансово мотивиран клъстер от заплахи, който включва компрометиране на акаунти на служители с цел пренасочване на заплати към сметки, контролирани от атакуващия. Някои аспекти на тези кампании са документирани от началото на 2025 г., като Microsoft проследява свързана заплаха като Storm-2657.

От Arctic Wolf заявиха, че миналия месец са наблюдавали стотици организации, взети на прицел чрез имейли като част от най-новата фишинг кампания, което е довело до успешни прониквания в широк спектър от среди на жертви.

Веригите на атака включват използването на фишинг имейли на тема гласова поща, които отвеждат жертвите до AitM страници-примамки. Те действат като прокси за легитимния процес на автентификация на Microsoft акаунта, докато скрито улавят техните идентификационни данни и кодове за многофакторна автентификация (MFA).

Това се постига чрез верига от пренасочване в шест етапа, която използва легитимни и доверени услуги като Google, Google Meet, Google Ads и Amazon S3, за да заобиколи филтрите, базирани на репутация.

„Веригата започва с URL адрес за пренасочване от връзка в Google Meet и продължава през инфраструктурата за изходящи връзки на Google, преди да достигне до динамичен инструмент за проследяване на кликвания Campaign Manager /ddm/clk“, посочват от Arctic Wolf. „В наблюдаваната от нас дейност, дестинацията, вградена в URL адреса на инструмента за проследяване, сочеше към HTML обект, хостван в Amazon AWS S3 контейнер. Хостваната в S3 страница след това пренасочва жертвата към AitM фишинг инфраструктурата на кампанията.“

Фишинг страниците също така използват JavaScript за събиране на цифрови отпечатъци от посещаващия хост, събирайки информация за уеб браузъра, операционната система, размерите на екрана и прозореца, езика на браузъра, часовата зона, поддръжката на бисквитки, състоянието на WebDriver, доставчика на WebGL и наличността на API в браузъра. Цялата тази информация се пакетира и изпраща към PHP крайна точка чрез HTTP POST заявка. След това скриптът пренасочва браузъра към проксираната крайна точка за OAuth оторизация на Microsoft.

Той също така изпраща заявка до API за геолокация („api.country[.]is“) за кода на държавата на заявителя и съхранява резултата в бисквитка „rcfh_country“ със срок на валидност седем дни. След като бъде получен първоначален достъп, злонамереният субект злоупотребява с компрометираните сесии, за да събира имейли от служители в ТРЗ и ЧР отделите, които се занимават с финансови въпроси в предприятието.

Нещо повече, контролираните тестове разкриват, че дейността по злонамерено влизане започва в рамките на минути от изходен възел на резидентно прокси в държавата на жертвата. Това показва, че атакуващите вероятно използват данните за геолокация, за да изберат географски съответстваща прокси инфраструктура за последващи влизания и да избегнат защитните контроли, които иначе биха предотвратили достъп от необичайни IP адреси.

Някои от тези събития на влизане отчитат „неправдоподобни комбинации от браузър и операционна система“, като например мобилни версии на Apple Safari или Google Chrome под Windows 10.

„Обикновено 11 до 24 часа след първоначалната аномална дейност, злонамерените влизания започват да се повтарят на интервали от осем часа от ротиращи адреси на резидентни проксита“, добавиха от Arctic Wolf. „Тези събития отчитат Microsoft Outlook като клиентско приложение, но използват потребителски агенти Firefox 131.0, Firefox 151.0 или понякога заявки на Python Requests вместо очаквания потребителски агент Edge.“

„Повтарящите се влизания запазват същия SessionID, докато източникът на IP адреса, ASN и географското местоположение се променят, предоставяйки допълнително доказателство, че централизираната автоматизация обновява всяка компрометирана сесия независимо.“

Както и при Storm-2755, е установено, че атакуващите разчитат на Microsoft Graph API за извличане на потребителите в организацията, свързани с функции за ТРЗ, ЧР, финанси и администрация, след което осъществяват достъп до съобщения, свързани със заплати, фактури, плащания, банково дело, обезщетения и вътрешни документи.

В повечето случаи на проникване, разследвани от доставчика на сигурност, се казва, че атакуващите са ограничили действията си след компрометирането до поддържане на сесията, разузнаване и събиране на съдържанието на пощенските кутии. Не е наблюдавана друга дейност, включително промени в методите за MFA, регистрация на устройства, промяна на идентификационни данни, страничен фишинг или създаване на правила за входяща кутия.

„Като избягват тези често срещани поведения за компрометиране на бизнес имейли (BEC), злонамерените субекти ограничават възможностите за разкриване...“