КИБЕРБЕЗОПАСНОСТЬ

ARToken показал, как устроен фишинг Microsoft 365 по подписке

Более 80 API-методов в панели ARToken раскрыли, как устроен фишинг Microsoft 365: кража токенов, обход MFA и автоматизация BEC.

✍️ Редакция iTech News | 04.07.2026 | ⏱ 5 мин | Источник: BleepingComputer
🛡

Исследователи Cisco Talos нашли у платформы ARToken более 80 API-эндпоинтов и по сути заглянули внутрь сервиса, который промышленно ставит на поток фишинг Microsoft 365. Для компаний это не очередная история про «письмо с подвохом», а готовый набор для кражи токенов, обхода MFA и тихого захвата почты, файлов и внутренних переписок.

По данным BleepingComputer, ARToken выглядит как аффилированная площадка более раннего сервиса EvilTokens, о котором в марте писала Sekoia. Talos обнаружила React-панель управления под названием ARToken Panel во время расследования инцидента и, развернув клиентский JavaScript, увидела набор функций, который заметно шире типичного фишингового кита. Речь идет не только о входе в чужой Microsoft 365, но и о закреплении доступа через Primary Refresh Tokens, работе с Outlook, SharePoint и OneDrive, а также об автоматизации схем business email compromise, где злоумышленники выдают себя за сотрудников или подрядчиков и вытягивают деньги через деловую переписку.

Техническая связка с EvilTokens выглядит довольно плотной, хотя исследователи формулируют это аккуратно: сходства «сильно указывают» на связь двух платформ. Talos увидела те же вызовы Microsoft device code authentication flow, включая идентичный запрос POST /api/device/start, который раньше уже связывали с атаками EvilTokens. Нашлись и те же API для настройки, обновления и повторного получения PRT даже после истечения срока действия. Плюс похожая модель разворачивания инфраструктуры через Cloudflare Workers и многопользовательская архитектура, где аффилиаты ведут собственные кампании в отдельных рабочих пространствах. Иными словами, это не кустарный набор скриптов, а сервисная модель с разделением ролей и масштабированием.

Ключевая техника здесь уже знакома защитникам Microsoft 365: device code phishing. Жертве показывают легитимный код устройства и убеждают ввести его на официальной странице входа Microsoft. Снаружи все выглядит прилично, домен настоящий, форма настоящая, пользователь сам проходит аутентификацию. Проблема в том, что токены после этого получает не он, а оператор атаки. Именно поэтому такой фишинг Microsoft 365 умеет обходить многофакторную аутентификацию: MFA срабатывает, но сессия уходит злоумышленнику. Для бизнеса это особенно неприятный сценарий, потому что стандартные антифишинговые привычки вроде «проверь домен» или «не вводи пароль на странном сайте» здесь работают заметно хуже.

После успешного входа начинается самое интересное. По данным Talos, операторы ARToken могут обновлять украденные токены и повышать доступ до более устойчивого через PRT. Дальше сервис дает полный набор для BEC: доступ к почтовым ящикам Outlook, отправку писем от имени скомпрометированного пользователя, создание правил во входящих для автопересылки, скрытия или удаления сообщений, одновременный мониторинг нескольких ящиков по ключевым словам и скачивание вложений. Отдельный блок функций касается SharePoint и OneDrive: злоумышленники могут просматривать, загружать и выгружать файлы, что удобно и для кражи данных, и для дальнейшей доставки вредоносного содержимого. На языке ИБ это уже не «компрометация одного аккаунта», а плацдарм внутри корпоративной среды.

Есть и детали, которых в прежних публикациях про EvilTokens не было. Talos пишет, что через ARToken можно загружать токены, украденные из других источников, делиться доступом к захваченным учетным записям и динамически менять содержимое фишинговых страниц в зависимости от геолокации жертвы. Особенно показателен блок с почтовыми правилами: сервис позволяет тихо прятать или удалять сообщения, чтобы пользователь и служба безопасности дольше не замечали странную активность. Для финансовых подразделений это плохая новость по умолчанию. Talos отдельно проанализировала письма, связанные с платформой, и увидела сценарии с поддельными счетами, нацеленными на сотрудников accounts payable. В письмах отображался якобы легитимный адрес SharePoint, но ссылка вела в похожий tenant, развернутый уже в инфраструктуре атакующих внутри Microsoft 365.

Контекст у этой истории тоже важен. Sekoia еще в марте 2026 года описывала EvilTokens как коммерческий сервис для киберпреступников с вступительным взносом 1500 долларов и подпиской 500 долларов в месяц. Позже исследователи добавили еще один неприятный штрих: платформа использует AI-процессы для оценки финансовой ценности украденных почтовых ящиков, подготовки BEC-кампаний и перевода писем для операторов, работающих на других языках. Microsoft затем отдельно предупреждала о всплеске device code phishing, а Push Security в апреле сообщила о росте таких атак в 37 раз год к году и как минимум о 11 фишинговых наборах, которые уже предлагают эту технику злоумышленникам. Рынок, если называть вещи своими именами, пришел к модели SaaS для компрометации учетных записей.

Для разработчиков и ИТ-руководителей здесь есть довольно приземленный вывод. Защита Microsoft 365 больше не сводится к паролю, MFA и баннеру «осторожно, внешнее письмо». Если злоумышленник использует легитимный device flow, а после входа закрепляется через токены и PRT, то контроль нужно строить вокруг аномалий сессий, облачных приложений, правил в почте, подозрительных действий с SharePoint и OneDrive, а также вокруг сценариев BEC в финансовых процессах. Для продуктовых и инженерных команд это еще и напоминание, что удобные механики аутентификации почти неизбежно становятся точкой злоупотребления, если их массово автоматизируют и продают «по партнерке».

История с ARToken показывает неприятный сдвиг: фишинг Microsoft 365 больше не ограничивается кражей логина и пароля, а превращается в полноценную платформу для удержания доступа и монетизации захваченного аккаунта. Если такие сервисы уже умеют совмещать легитимные механизмы Microsoft, облачную инфраструктуру и AI для BEC, то главный вопрос теперь не в том, появятся ли новые клоны, а в том, сколько компаний продолжат считать токены и почтовые правила второстепенной проблемой. BleepingComputer

Поделиться: Telegram X LinkedIn