Атакуващите тихомълком превръщат надеждни пощенски кутии в Microsoft Outlook в стартови площадки за кражба на сесии в Microsoft 365, защитени с многофакторно удостоверяване (MFA), дори когато потребителите смятат, че са защитени.
Фишингът от тип „посредник“ (Adversary-in-the-middle / AiTM) се превърна в надежден инструмент за отвличане на активни облачни сесии, на които организациите разчитат за ежедневната си работа.
Тази дейност се появи през май 2026 г., когато единичен фишинг имейл, изпратен до малка група служители, предизвика по-широк инцидент със сигурността в множество организации.
След като първите акаунти бяха компрометирани, атакуващите преизползваха тези пощенски кутии в Outlook, за да изпратят отново същите примамки на тема обществени поръчки по-дълбоко в мрежите на жертвите и към външни партньори.
Анализатори от Infoblox проследиха този имейл обратно до по-голяма кампания и започнаха да проучват как киберпрестъпниците злоупотребяват с Outlook, за да се позиционират между потребителите и техните страници за влизане в Microsoft 365.
От Infoblox посочват в доклад, споделен с Cyber Security News (CSN), че кампанията не е насочена към случайни потребители.
Тя се фокусира върху университети, предприятия и мултинационални институции, включително органи, свързани с Европейския съюз и Организацията на обединените нации.
Примамките имитират ежедневни бизнес работни процеси, като искания за информация, покани за участие в търгове и споделени проектни документи, което ги прави трудни за пренебрегване от натоварения персонал.
В много случаи фишинг имейлите пристигат от познати вътрешни адреси, превръщайки доверените комуникационни канали в инструменти за компрометиране.
Оригиналният доклад показва редактирани екранни снимки на тези имейли, които са изпратени през компрометирани акаунти в Microsoft Outlook, подчертавайки реалистични теми и спешни крайни срокове, целящи да притиснат получателите да вземат бързи решения.
След като жертвите кликнат, те преминават през път от фалшиви страници за изтегляне, CAPTCHA подкани и клонирани портали за влизане, които внимателно имитират Microsoft 365 и други услуги.
Този поток изглежда нормален за потребителите, докато тихомълком ги насочва към контролирана от атакуващия инфраструктура.
По-широкото въздействие на тази кампания надхвърля рамките на една организация или сектор. Тъй като атакуващите събират бисквитки за сесии и токени, те наследяват напълно удостоверени самоличности в Microsoft 365, вместо просто да крадат пароли.
Това ниво на достъп позволява последващи злоупотреби, като пренасочване на заплати, търсене в пощенски кутии и превземане на SaaS акаунти, подобно на дейността на Storm 2755, наблюдавана при други AiTM атаки за отвличане на сесии.
Хакери злоупотребяват с компрометирани акаунти в Outlook
В основата на тази операция е фишингът от тип „посредник“, който превръща самия Outlook в доверен ретранслатор за кражба на сесии в Microsoft 365.
След компрометиране на първоначална пощенска кутия, атакуващите изпращат професионално написани имейли на тема обществени поръчки до вътрешни и външни контакти, като умножават обхвата си с всеки нов отвлечен акаунт.
Когато получателят кликне върху вградената връзка, той обикновено попада на фалшив портал за документи, хостван на компрометирани домейни като testserveren[.]com или barifurniture[.]net.
Тези страници копират облика на платформи за споделяне на файлове или портали за обществени поръчки и представят няколко „споделени“ файла, които изглеждат подходящи за имейла.
Опитите за изтегляне не предоставят документи; вместо това те пренасочват жертвите през CAPTCHA стъпки и след това към фалшиви страници за вход в Microsoft 365.
От гледна точка на потребителя, той просто въвежда имейл адреса си, преминава CAPTCHA и влиза в Microsoft 365 както обикновено.
Зад кулисите инструменти, базирани на обратен прокси сървър (reverse proxy), като EvilProxy, FlowerStorm и Kali365, препредават идентификационните данни към реалната услуга на Microsoft, докато улавят активните бисквитки за сесията.
След това атакуващият преизползва тези бисквитки, за да отвори удостоверени сесии, заобикаляйки MFA и получавайки пълна видимост в Outlook пощенски кутии, SharePoint файлове и по-широки ресурси на Microsoft 365.
Същият модел се използва при скорошни AiTM фишинг атаки, насочени към акаунти в Microsoft 365 и Google в цялата индустрия.
След като влезе в акаунта, злонамереният субект често продължава цикъла, като изпраща нови фишинг имейли от тази компрометирана пощенска кутия, разширявайки веригата на злоупотреба с доверие.
Това отразява други модерни техники като атаки тип „браузър по средата“ (browser-in-the-middle), които също се фокусират върху кражбата на състояния на удостоверени сесии, а не на сурови идентификационни данни.
Резултатът е високоскоростен път за проникване, който съвпада със скорошни кампании, при които атакуващите внедряват AiTM фишинг страници за незабавен достъп до SaaS среди и бизнес работни процеси.
Защо MFA и проверките на домейни не са достатъчни
Тази кампания подчертава една сурова истина за защитниците: многофакторното удостоверяване само по себе си не може да спре атакуващ, който вече се намира по средата на процеса на влизане.
Когато потоците за удостоверяване се проксират в реално време, атакуващият улавя и възпроизвежда същия сесиен токен, който доказва, че потребителят е преминал MFA, като ефективно наследява неговата самоличност.
Подобни модели се появяват в други нови кампании за AiTM атаки, които заобикалят MFA за потребители на Microsoft 365 и Okta чрез примамки на тема човешки ресурси и многослойни пренасочвания.
Традиционното откриване, базирано на репутация на домейни и филтриране на URL адреси, също се затруднява.