В 351 sandbox-анализе исследователи ANY.RUN нашли кампанию CSuite phishing, которая бьет по бизнес-пользователям в США и совмещает кражу сессий Microsoft 365 с установкой инструментов удаленного доступа. Это уже не история про «кто-то ввел пароль на фейковой странице»: один успешный клик может дать атакующим и корпоративную почту, и доступ к рабочей машине. Для русскоязычных IT-команд вывод неприятный, но полезный: фишинг по SaaS-аккаунтам и endpoint-инцидент все чаще приходится расследовать как одну атаку.
По данным The Hacker News, 51% связанных с кампанией отправок в песочницу пришелся на США. Еще 18% — на Индию; следы активности также фиксировались на Филиппинах, в Австралии, Великобритании, Канаде и других странах. Больше всего в выборке засветились технологические компании, производство, госструктуры и консалтинг — то есть организации, где Microsoft 365, электронные подписи, видеозвонки и облачные хранилища давно стали рабочей тканью, а не «дополнительным сервисом».
Схема начинается с привычных деловых приманок: Adobe, DocuSign, Zoom, Google Meet, Dropbox, Microsoft 365. В одном из примеров исследователи разбирали поддельный DocuSign-конверт, оформленный от имени юридической фирмы. Это ровно тот тип письма, который не выглядит экзотикой для финансового отдела, сейлзов, юристов или руководителей: документ надо подписать, встречу открыть, файл посмотреть. А дальше пользователь уже не столько «жертва невнимательности», сколько участник хорошо поставленного сценария.
После перехода атака может развиваться по двум линиям. Первая — endpoint: жертве доставляют инсталлятор, архив или легкий BAT/VBS-дроппер, который ставит легитимные RMM-инструменты вроде ScreenConnect или Action1. Формально это нормальные программы для администрирования, но в руках злоумышленника они превращаются в удобную дверь на рабочую станцию. В одном анализе Adobe-тематика привела к BAT-файлу, который повышал привилегии и устанавливал ScreenConnect. Быстро, буднично, без голливудского вредоноса с черепом на заставке.
Вторая линия — identity. Пользователя подталкивают к вводу учетных данных или к device-code phishing, чтобы получить доступ к Microsoft 365 и активным сессиям. Это опаснее, чем простая кража пароля: если атакующий получает рабочую сессию, MFA уже не всегда спасает в том виде, в котором на нее привыкли полагаться. Дальше можно читать переписку, следить за платежными тредами, отвечать от имени сотрудника, подменять реквизиты в счетах и использовать доверенный аккаунт для новых атак на коллег, подрядчиков или клиентов.
Главная проблема CSuite phishing в том, что он ломает привычное разделение обязанностей внутри SOC. Команда identity видит подозрительный вход или токен, endpoint-команда — запуск скрипта и появление RMM, почтовая безопасность — фишинговое письмо, а бизнес — странный запрос на оплату. Если эти сигналы расследуются по отдельности, атака выигрывает время. В худшем случае компания тушит «скомпрометированный ящик», пока у злоумышленника уже есть удаленный доступ к машине сотрудника.
ANY.RUN в своем разборе указывает на повторяющийся артефакт в страницах-приманках: путь /m/js/utils.js. Исследователи использовали его как точку для поиска связанной активности в других sandbox-сессиях. Для защитников это хороший пример того, как надо работать с такими кампаниями: не ограничиваться одним доменом или файлом, а искать повторяющиеся элементы инфраструктуры, JavaScript-поведение, редиректы, сетевые запросы, PowerShell-активность, доставку полезной нагрузки и установку RMM.
Практические приоритеты здесь довольно приземленные. Во-первых, инвентаризация и контроль RMM: ScreenConnect, Action1 и похожие инструменты должны быть разрешены только там, где они действительно нужны, с понятными владельцами и журналированием. Во-вторых, охота за stolen sessions в Microsoft 365: необычные device-code сценарии, смена географии, подозрительная активность в почте, новые правила пересылки, доступ к финансовым цепочкам переписки. В-третьих, нормальная склейка identity и endpoint-телеметрии, чтобы аналитик видел цепочку целиком, а не набор разрозненных алертов.
Для бизнеса эта кампания неприятна еще и тем, что бьет по доверенным рабочим процессам. DocuSign, Zoom, Dropbox и Microsoft 365 нельзя просто «запретить до лучших времен» — на них держится операционка. Значит, защита должна быть не про лозунг «не кликайте», а про сокращение времени между первым подозрительным действием и изоляцией учетной записи или устройства. Чем быстрее компания понимает, что перед ней не отдельный фишинговый домен, а связка кражи сессии и удаленного доступа, тем меньше шанс получить из одного письма полноценный инцидент с fraud, lateral movement и долгим разбором полетов.
Похоже, следующий этап фишинга для корпоративного сегмента — это не более красивые поддельные страницы, а более плотная связка SaaS-идентичности, браузера и endpoint-доступа. И если SOC продолжит делить такие атаки по старым папкам — «почта», «аккаунты», «рабочие станции» — злоумышленникам даже не придется быть особенно изобретательными: достаточно пользоваться разрывами между командами.