КИБЕРБЕЗОПАСНОСТЬ

BYOD стал входом в Microsoft 365 для вымогателей

С мая Microsoft отслеживает Storm-3032 и Storm-3121: группы атакуют личные устройства сотрудников и вытаскивают данные из Microsoft 365.

✍️ Редакция iTech News | 11.09.2026 | ⏱ 4 мин | Источник: Dark Reading
🔐

Атаки через BYOD перестали быть скучной темой из корпоративной политики: Microsoft с мая 2026 года отслеживает как минимум две группы, Storm-3032 и Storm-3121, которые выходят к данным Microsoft 365 через личные телефоны сотрудников. По данным Dark Reading, злоумышленники используют звонки и SMS, Microsoft Graph API и доступы к учетным записям, а затем, вероятно, передают добычу группам вымогателей вроде ShinyHunters. Для русскоязычных IT-команд это неприятное напоминание: личный смартфон сотрудника давно стал частью периметра, даже если в схемах ИБ его рисуют за забором.

Сценарий выглядит буднично, почти офисно. Сотруднику звонят или пишут якобы из внутренней IT-поддержки и сообщают, что ему нужно обновить способ входа в рабочую учетную запись: passkey, MFA или настройку единого входа. Иначе, конечно, доступ к работе пропадет. Дальше человек получает ссылку на телефон, попадает на убедительную страницу входа Microsoft и делает ровно то, чего от него ждут: вводит данные или проходит авторизацию.

Microsoft, на которую ссылается публикация, описывает два основных технических приема. Первый — adversary-in-the-middle, когда атакующие перехватывают учетные данные и сессионные токены через промежуточную фишинговую инфраструктуру. Второй — device code phishing, то есть злоупотребление легитимным потоком авторизации устройств. В обоих случаях важна не экзотика инструмента, а место удара: значительная часть атаки происходит вне корпоративных систем, на личном устройстве, где нет привычного набора защит — почтового шлюза, EDR, управляемых политик и нормальной телеметрии.

Именно поэтому такие инциденты сложно расследовать. В корпоративных логах может не быть красивой первой точки компрометации. Иногда самым ранним доказательством остается воспоминание сотрудника: был звонок, было сообщение, попросили срочно что-то обновить. После этого расследователям приходится связывать разрозненные признаки: входы в аккаунт, события device code authentication, активность токенов, изменение методов MFA, регистрацию новых устройств для многофакторной аутентификации. Не самый удобный квест, особенно когда бизнес уже спрашивает, какие файлы утекли и кто виноват.

Получив доступ к личности сотрудника, атакующие не обязательно сразу шумят в сети. Вместо вредоносного ПО и грубого сканирования они используют Microsoft Graph API — штатный интерфейс к облачным сервисам Microsoft. Через него легитимный пользователь или приложение может получать сведения о пользователях, группах, сайтах, правах, контенте и других ресурсах. Для администратора это нормальная инфраструктура. Для злоумышленника — карта офиса с подписями на дверях.

Здесь атаки через BYOD становятся особенно опасными. Один запрос к Graph API редко выглядит как пожарная сирена: обращения к /users, /groups или /sites встречаются в обычной корпоративной жизни. Подозрение появляется, когда одна учетная запись или одно приложение делает слишком много таких запросов, слишком быстро расширяет обзор или внезапно начинает ходить туда, куда раньше не ходило. Но это нужно уметь увидеть: включить нужные логи, хранить их достаточно долго, строить поведенческие правила и не утонуть в шуме.

После разведки начинается вынос данных. Microsoft наблюдала кражу информации из SharePoint, OneDrive и Exchange. Судя по описанию, атакующие стараются не устраивать один большой и заметный слив: они скачивают небольшие партии файлов периодически и растягивают операцию во времени. Это логично для вымогательской экономики: чем тише сбор данных, тем выше шанс дойти до момента, когда жертве уже можно показывать архивы, переписку и документы, а не только пугать абстрактной компрометацией.

Отдельная неприятность — возможная связь с initial access brokers. Такие группы специализируются не на финальной стадии атаки, а на добыче и продаже доступа. Dark Reading пишет, что Storm-3032 и Storm-3121, вероятно, передают полученный доступ группам вымогателей, включая ShinyHunters. При этом Microsoft не связывает эти кампании с конкретными известными взломами компаний. Формулировка важная: речь не о доказанной цепочке от звонка сотруднику до конкретной утечки, а о наблюдаемой тактике и вероятной передаче доступа дальше по криминальной цепочке.

Для бизнеса вывод неприятный, но практичный: запретить личные устройства полностью смогут только самые жесткие организации — государственные структуры, исследовательские центры, отдельные высокорисковые компании. Остальным придется управлять риском, а не делать вид, что сотрудники не читают рабочие письма и не входят в сервисы с телефона. Это значит: требовать фишинг-устойчивую MFA для каждого входа, ограничивать device code flow там, где он не нужен, привязывать доступ к управляемым устройствам, сужать права Graph API и охотиться за массовыми или нетипичными Graph-запросами.

Разработчикам и администраторам Microsoft 365 стоит отдельно посмотреть на разрешения приложений и сервисных учеток. Graph API удобен именно потому, что он объединяет доступ к множеству сущностей, но та же связность превращает его в мощный инструмент разведки. Если приложение может читать больше, чем нужно для своей задачи, это не технический долг где-то на потом, а потенциальная скидка атакующему на следующем инциденте. Принцип минимальных привилегий здесь скучен только до первой компрометации.

Рынок безопасности в этой истории снова приходит к старому конфликту: пользователи хотят работать с любого устройства, бизнес хочет скорость, ИБ хочет управляемость, а атакующие хотят, чтобы все трое спорили подольше. Атаки через BYOD показывают, что главный вопрос теперь не в том, можно ли сотруднику взять личный телефон на работу. Вопрос в том, насколько бесполезной станет его учетная запись для злоумышленника после одного удачного звонка.

Поделиться: Telegram X LinkedIn