Arctic Wolf Labs в июле 2026 года зафиксировала фишинговую кампанию против Microsoft 365, которая затронула сотни организаций и нацелилась на бухгалтерию, кадровые и финансовые отделы. Здесь крадут не только пароль и код MFA: злоумышленники перехватывают уже открытую сессию, заходят в почту как будто это обычный сотрудник и тихо изучают переписку, связанную с выплатами и реквизитами.
Атака бьет по зарплатным и финансовым процессам
Об этой схеме сообщил The Hacker News со ссылкой на Arctic Wolf. По данным исследователей, только в июле 2026 года рассылка затронула сотни организаций в США, Канаде и Европе, а среди пострадавших отраслей были здравоохранение, образование, производство, госсектор и профессиональные услуги.
Главная неприятность в том, что это не очередной шумный угон почты с мгновенной сменой пароля. Кампания скорее продолжает логику атак, которые Microsoft описывала в кейсах Storm-2657 и Storm-2755: сначала захват сессии через AiTM-фишинг, потом поиск тех, кто работает с зарплатами, счетами и банковскими реквизитами. Только в этой волне злоумышленники сперва собирают почту и карту внутренних процессов, а уже потом получают почву для точечного мошенничества.
Шестиступенчатая цепочка маскирует фишинг
Сценарий начинается с письма под видом голосового сообщения. Дальше пользователя ведут по цепочке из шести переадресаций через легитимные сервисы, включая Google Meet, инфраструктуру исходящих ссылок Google, Campaign Manager и HTML-файл в Amazon S3. Для фильтров это неприятный сценарий: на каждом шаге пользователь видит знакомую платформу, а не откровенно подозрительный домен.
В конце цепочки открывается страница по схеме adversary-in-the-middle, которая пропускает через себя настоящий вход в Microsoft 365. Пользователь вводит пароль и MFA-код в привычном потоке, а злоумышленники параллельно перехватывают учетные данные и данные сессии. Arctic Wolf также описывает сбор отпечатка браузера и хоста, после чего атакующие быстро подбирают резидентский прокси в стране жертвы, чтобы следующие входы выглядели как обычная локальная активность.
В журналах компрометация выглядит почти законно
Самый полезный для защитников индикатор здесь не тема письма, а поведение сессии. По наблюдениям Arctic Wolf, подозрительный вход может появиться через считаные минуты после первичной авторизации, первый повторный заход часто случается через 11-24 часа, а затем активность повторяется примерно каждые восемь часов. При этом один и тот же SessionID может всплывать с разных IP-адресов из резидентских сетей.
Еще один маркер это странные связки приложения и браузера. В журналах событие может выглядеть как вход через Microsoft Outlook, хотя строка user-agent показывает Firefox 131.0, Firefox 151.0 или даже Python Requests вместо ожидаемого Edge. Если защита в основном смотрит на невозможное перемещение между странами или на резкую смену ASN, такой сценарий может пройти заметно дальше обычного: атакующий сидит на локальном IP и внешне почти не шумит.
Исследователи отдельно отмечают, чего в этих вторжениях обычно нет. Злоумышленники чаще не меняют пароль, не перерегистрируют MFA и не запускают новую волну фишинга от имени жертвы. Вместо этого они через Microsoft Graph API ищут сотрудников, связанных с расчетом зарплат, кадрами, финансами и административными функциями, а затем читают письма про выплаты, счета, банковские реквизиты, льготы и внутренние документы. Лишь в нескольких случаях они вручную создавали правила, которые переносили письма из Inbox в Deleted Items и помечали их прочитанными.
Значение для рынка
Для компаний в России и СНГ, особенно с международными подрядчиками, филиалами и облачной почтой, вывод приземленный. Если мониторинг ловит только смену пароля, пересылку наружу и вход из другой страны, такая атака может оставаться незамеченной до реального ущерба. Смотреть придется глубже: на повторяющийся SessionID при меняющихся IP и ASN, на несоответствие между приложением и user-agent, на обращения к Microsoft Graph API вокруг финансовых и кадровых ящиков и на входы из резидентских сетей сразу после фишингового события.
Подробности кампании опубликованы в материале , а дополнительный контекст по схожим атакам на зарплатные процессы есть в исследовании .
Следующий раунд этой истории, похоже, будет не про кражу пароля как таковую, а про то, насколько быстро SOC научится отличать обычную работу в Microsoft 365 от чужой сессии, которая слишком хорошо маскируется под своего сотрудника.