Атакуващ, управляващ фишинг операция в реално време срещу Microsoft 365, е оставил Python уеб сървър да слуша на публичен порт с включено листване на директории. Командата, с която е направено това (python3 -m http.server 8080), е била открита в четимата хронология на bash (.bash_history).
Благодарение на този пропуск френската фирма за сигурност Lexfo успява да извлече целия инструментариум на оператора и чрез него да разкрие още двама фишинг оператори – общо три кампании. Всяка от тях е използвала персонализирано разклонение (fork) на проксито с отворен код Evilginx, клонирано от GitHub.
Най-голямата от трите операции е работила повече от година, като нейните жертви са били предимно корпоративни пощенски кутии. Кампаниите са заобикаляли многофакторната автентификация (MFA) по два различни начина: чрез проксиране на входа в реално време или чрез злоупотреба с легитимния процес за вход на Microsoft чрез код на устройство (device code flow).
Разкритите директории са съдържали фишинг конфигурации, логове със събрани идентификационни данни, инсталатори на RMM инструменти, списъци с пароли, архивни копия и файлове от сесии в Telegram на самия оператор. Разследването е насочило изследователите към египетски хакер с псевдоним codemado, който монетизира достъпа чрез собствена платформа за масово разпращане на имейли, наречена MaDoO Blaster.
Второто разклонение, наречено red-queen (дело на нигерийски оператор с псевдоним mail-argenta), съдържа подобрения за избягване на проверките за сигурност на подресурси (Subresource Integrity) и промяна на URL адреси с цел избягване на засичане. Освен това то задава срок на годност от една година на откраднатите сесийни бисквитки на Microsoft, което позволява достъпът да се запази дори след промяна на паролата.
Третото разклонение, black-queen (създадено от потребител с псевдоним saroula01), използва легитимния процес на Microsoft за влизане от устройства с ограничени възможности за въвеждане (OAuth device code flow). Жертвата бива подведена да въведе легитимен код на истинската страница на Microsoft, след което атакуващият прихваща генерирания токен. Този метод заобикаля дори защити като FIDO2 ключове, тъй като самото удостоверяване се извършва на реалната инфраструктура на Microsoft.