КИБЕРБЕЗОПАСНОСТЬ

Фишинг Microsoft 365 крадет сессии бухгалтерии и кадровых служб

Сотни организаций попали под фишинг Microsoft 365: AitM-атака крадет сессии, обходит MFA и собирает письма бухгалтерии и HR через жилые прокси.

✍️ Редакция iTech News | 08.08.2026 | ⏱ 4 мин | Источник: The Hacker News
🚨

Arctic Wolf Labs в июле 2026 года зафиксировала фишинговую кампанию против Microsoft 365, которая затронула сотни организаций и нацелилась на бухгалтерию, кадровые и финансовые отделы. Здесь крадут не только пароль и код MFA: злоумышленники перехватывают уже открытую сессию, заходят в почту как будто это обычный сотрудник и тихо изучают переписку, связанную с выплатами и реквизитами.

Атака бьет по зарплатным и финансовым процессам

Об этой схеме сообщил The Hacker News со ссылкой на Arctic Wolf. По данным исследователей, только в июле 2026 года рассылка затронула сотни организаций в США, Канаде и Европе, а среди пострадавших отраслей были здравоохранение, образование, производство, госсектор и профессиональные услуги.

Главная неприятность в том, что это не очередной шумный угон почты с мгновенной сменой пароля. Кампания скорее продолжает логику атак, которые Microsoft описывала в кейсах Storm-2657 и Storm-2755: сначала захват сессии через AiTM-фишинг, потом поиск тех, кто работает с зарплатами, счетами и банковскими реквизитами. Только в этой волне злоумышленники сперва собирают почту и карту внутренних процессов, а уже потом получают почву для точечного мошенничества.

Шестиступенчатая цепочка маскирует фишинг

Сценарий начинается с письма под видом голосового сообщения. Дальше пользователя ведут по цепочке из шести переадресаций через легитимные сервисы, включая Google Meet, инфраструктуру исходящих ссылок Google, Campaign Manager и HTML-файл в Amazon S3. Для фильтров это неприятный сценарий: на каждом шаге пользователь видит знакомую платформу, а не откровенно подозрительный домен.

В конце цепочки открывается страница по схеме adversary-in-the-middle, которая пропускает через себя настоящий вход в Microsoft 365. Пользователь вводит пароль и MFA-код в привычном потоке, а злоумышленники параллельно перехватывают учетные данные и данные сессии. Arctic Wolf также описывает сбор отпечатка браузера и хоста, после чего атакующие быстро подбирают резидентский прокси в стране жертвы, чтобы следующие входы выглядели как обычная локальная активность.

В журналах компрометация выглядит почти законно

Самый полезный для защитников индикатор здесь не тема письма, а поведение сессии. По наблюдениям Arctic Wolf, подозрительный вход может появиться через считаные минуты после первичной авторизации, первый повторный заход часто случается через 11-24 часа, а затем активность повторяется примерно каждые восемь часов. При этом один и тот же SessionID может всплывать с разных IP-адресов из резидентских сетей.

Еще один маркер это странные связки приложения и браузера. В журналах событие может выглядеть как вход через Microsoft Outlook, хотя строка user-agent показывает Firefox 131.0, Firefox 151.0 или даже Python Requests вместо ожидаемого Edge. Если защита в основном смотрит на невозможное перемещение между странами или на резкую смену ASN, такой сценарий может пройти заметно дальше обычного: атакующий сидит на локальном IP и внешне почти не шумит.

Исследователи отдельно отмечают, чего в этих вторжениях обычно нет. Злоумышленники чаще не меняют пароль, не перерегистрируют MFA и не запускают новую волну фишинга от имени жертвы. Вместо этого они через Microsoft Graph API ищут сотрудников, связанных с расчетом зарплат, кадрами, финансами и административными функциями, а затем читают письма про выплаты, счета, банковские реквизиты, льготы и внутренние документы. Лишь в нескольких случаях они вручную создавали правила, которые переносили письма из Inbox в Deleted Items и помечали их прочитанными.

Значение для рынка

Для компаний в России и СНГ, особенно с международными подрядчиками, филиалами и облачной почтой, вывод приземленный. Если мониторинг ловит только смену пароля, пересылку наружу и вход из другой страны, такая атака может оставаться незамеченной до реального ущерба. Смотреть придется глубже: на повторяющийся SessionID при меняющихся IP и ASN, на несоответствие между приложением и user-agent, на обращения к Microsoft Graph API вокруг финансовых и кадровых ящиков и на входы из резидентских сетей сразу после фишингового события.

Подробности кампании опубликованы в материале The Hacker News, а дополнительный контекст по схожим атакам на зарплатные процессы есть в исследовании Microsoft.

Следующий раунд этой истории, похоже, будет не про кражу пароля как таковую, а про то, насколько быстро SOC научится отличать обычную работу в Microsoft 365 от чужой сессии, которая слишком хорошо маскируется под своего сотрудника.

Поделиться: Telegram X LinkedIn