Сотни организаций ежедневно становятся жертвами фишинговых атак, использующих уязвимый метод аутентификации Microsoft. Эти атаки угрожают безопасности корпоративных данных и требуют внимания со стороны бизнеса.
Атаки с использованием EvilTokens
По данным Тана́мея Ганачарьи, вице-президента Microsoft по исследованиям в области безопасности, с 15 марта 2026 года фиксируется от 10 до 15 уникальных фишинговых кампаний за сутки. Каждая из них охватывает сотни организаций и использует разные подходы, что слож делает обнаружение таких атак затруднительным.
Атака осуществляется с помощью EvilTokens — нового фишингового набора, который позволяет злоумышленникам обходить многофакторную аутентификацию (MFA) и получать доступ к Microsoft 365. Этот инструмент, ставший доступным с февраля 2026 года, также скоро предложит поддержку для Gmail и Okta.
Технические детали атак
Атака начинается с того, что злоумышленники используют API Microsoft, чтобы подтвердить существование целевых адресов электронной почты. Эта разведывательная фаза, как правило, проходит за 10-15 дней до самой фишинговой рассылки. Затем при помощи AI создаются персонализированные фишинговые письма, подстраиваясь под конкретные роли в компании с запросами на выставление счетов и предложения для сотрудничества.
Для обхода систем защиты фишинговые ссылки не встречаются в первых письмах. Вместо этого атакующие используют несколько автоматизированных перенаправлений через легитимные домены, что делает их письма менее уязвимыми для автоматических сканеров.
Причины для беспокойства
Неприятные последствия от этой кампании показывают, что ключевыми целями являются финансовые структуры, что приводит к автоматическому извлечению скрытых данных из учетных записей. Для российских компаний это означает необходимость пересмотра текущих шагов по обеспечению безопасности, особенно в условиях растущего числа киберугроз.
Согласно исследованию, уязвимость, связанная с использованием устройства кода аутентификации, делает этот метод привлекательным для злоумышленников, позволяя им обойти MFA. Каждая компания должна учитывать эти риски и работать над повышением уровня защиты своих систем.
В ближайшие месяцы стоит ожидать дальнейших попыток атак, поскольку методы мошенников становятся все более сложными. Рекомендуется пересмотреть возможности защиты и обучения сотрудников безопасности — это поможет минимизировать риски.