Един-единствен фишинг имейл е бил достатъчен, за да осигури на атакуващите достъп до акаунта в Microsoft 365 на служител във финансовия отдел и да пренасочи плащания към доставчици. Инцидентът показва как престъпниците могат да заобикалят двуфакторната автентификация (MFA), без да инсталират зловреден код или да компрометират служебно устройство.

Атакуващите са използвали целево съобщение на тема „Човешки ресурси“ (HR), в което се твърди, че искането за платен отпуск е било отхвърлено. Имейлът е насочвал получателя да прегледа „противоречиви дати“, но връзката е водила през няколко пренасочвания към фалшива страница за влизане в Microsoft 365, създадена да прихване вече автентифицирана сесия.

Анализатори от TrendAI идентифицираха активността като кампания за компрометиране на бизнес имейли (BEC), базирана изцяло в облака. Киберпрестъпниците не са разгърнали инфостийлър, инструмент за отдалечен достъп или друг злонамерен код. Вместо това те са разчитали на откраднати данни за сесията на браузъра, достъп до пощенската кутия и внимателно планирани във времето имейли за промяна на банкови сметки, за да прехвърлят пари към контролирани от тях сметки.

От TrendAI посочват в доклад, споделен с Cyber Security News (CSN), че случаят подчертава нарастваща слабост при атаките, насочени срещу идентичността. Двуфакторната автентификация може да спре много опити за кражба на пароли, но невинаги защитава акаунта, когато жертвата бива подведена да извърши реално влизане през контролирано от атакуващия реле. Подобни кампании за кражба на сесии в Microsoft 365 показват, че злонамерените субекти все по-често се насочват към автентифицирани сесии в браузъра, а не само към самите пароли.

Атаката е започнала с персонализиран имейл „Отхвърлено искане за отпуск“, изпратен до финансовия потребител. Използвани са името, ролята и детайлите за организацията на служителя, което е направило съобщението да изглежда много по-достоверно от масов фишинг опит. Бутонът в имейла е използвал проследяваща връзка на SendGrid, преди да преведе жертвата през верига от уебсайтове, контролирани от атакуващите.

На крайната дестинация жертвата е видяла фалшива страница за влизане в Microsoft 365. Тази страница е действала като реле от тип „посредник“ (Adversary-in-the-Middle – AiTM). Тя е предавала данните за вход на потребителя и одобрението за MFA към легитимната услуга в реално време, след което е прихванала бисквитката за автентифицирана сесия (session cookie), създадена след успешното влизане.

Тази бисквитка за сесия е била ключът към проникването. Вместо многократно да искат пароли или MFA кодове, киберпрестъпниците са възпроизвели валидната сесия от търговска VPN инфраструктура и са се представили пред Microsoft 365 като вече автентифицирания служител. Тази тактика е централна и за скорошни AiTM фишинг атаки, насочени към корпоративни потребители, при които престъпниците прихващат активни уеб сесии, вместо просто да събират идентификационни данни.

Разследващите са открили влизания от Амстердам и Лос Анджелис в рамките на около една минута – модел на пътуване, който не би могъл да бъде легитимен. Телеметрията на Microsoft 365 показва, че MFA е била предварително удовлетворена, без ново запитване, без неуспешна активност при влизане и без приложени контроли за условен достъп (conditional-access) към възпроизведената сесия.

След това атакуващите са осъществили достъп до Exchange Online, SharePoint, Microsoft 365 Search и споделена пощенска кутия за задължения към доставчици чрез съществуващите разрешения на компрометирания потребител. Това им е дало достъп до реални фактури, разговори за плащания и информация за доставчици, които са могли да използват, за да направят измамните искания да изглеждат рутинни.

Схемата за пренасочване на плащания се е развила в две фази за около 30 дни. Първо, атакуващите са се представили за лице за контакти по плащанията от страна на доставчик чрез безплатен имейл акаунт в уеб поща. Те са се позовали на около 20 легитимни неплатени фактури, поискали са преминаване от хартиени чекове към ACH плащания и са предоставили фалшиви документи за упълномощаване и данъчни документи. Атакуващите са поддържали имейл кореспонденцията активна повече от три седмици. Тяхното постоянно последващо поведение е притиснало финансовия екип да актуализира банковите детайли на доставчика, докато откраднатият достъп до пощенската кутия им е осигурил видимост върху вътрешните разговори и статуса на плащанията. Този тип измама с фактури много наподобява веригата на атаки за пренасочване на плащания при BEC, където престъпниците следят легитимни бизнес дискусии, преди да вмъкнат измамни банкови детайли.

Във втората фаза атакуващите са се представили за старши колега от отдела за плащания, използвайки подобен на истинския домейн (look-alike). Те са изпратили съобщения за проверка, изглеждащи като вътрешни, за да придвижат няколко актуализации на банкови сметки на доставчици през процеса на одобрение. Комбинираното външно представяне за доставчик и вътрешно представяне за служител е направило така, че фалшивите искания да изглеждат независимо потвърдени.

За да предотвратят разкриването, злонамерените субекти са създали три злонамерени правила в пощенската кутия. Правилата автоматично са архивирали и маркирали съобщенията за събиране на вземания от доставчици като прочетени, след което са спирали обработката на тези съобщения от допълнителни правила. Те също така са изтривали имейли, които са могли да изложат измамата на показ, позволявайки на известията за просрочени плащания от реалния доставчик да останат незабелязани.

Организациите трябва да разследват сигнали за невъзможно пътуване (impossible-travel) успоредно с промени в правилата на пощенската кутия, необичайна активност с токени и изтриване на имейли. Те също така трябва да активират защита на токени, където е налична, да анулират активни сесии след подозирано компрометиране и да изискват двойно одобрение плюс телефонна проверка по алтернативен канал.