В июле 2026 года Arctic Wolf зафиксировала сотни организаций, ставших целями кампании, где фишинг Microsoft 365 крадет не только логины и коды MFA, но и уже открытые сессии, а затем тихо выкачивает переписку бухгалтерии, HR и финансовых команд. Для компаний, которые привыкли ловить компрометацию почты по пересылке наружу, смене пароля или новым правилам в ящике, это неприятный поворот: злоумышленники стараются не шуметь и выглядят как обычные пользователи из той же страны.
Об этой кампании пишет The Hacker News со ссылкой на Arctic Wolf Labs. Исследователи называют ее массовой email-атакой с техникой adversary-in-the-middle и указывают, что под удар попали организации из США, Канады и Европы, включая здравоохранение, образование, производство, госсектор и профессиональные сервисы. По их наблюдениям, только за прошлый месяц рассылка добралась до сотен целей, а успешные компрометации затронули очень разные среды, без явной привязки к одному типу инфраструктуры или размеру компании.
Сценарий начинается довольно буднично: сотруднику приходит письмо под тему голосового сообщения. Дальше включается шестиступенчатая цепочка редиректов через вполне респектабельные сервисы: Google Meet, инфраструктуру исходящих ссылок Google, динамический трекер кликов Campaign Manager и HTML-объект в бакете Amazon S3. Репутационные фильтры на таком маршруте работают хуже просто потому, что каждый следующий прыжок проходит через легитимную площадку. Уже в конце цепочки жертва попадает на AitM-страницу, которая проксирует настоящий процесс входа в Microsoft и параллельно снимает учетные данные и коды многофакторной аутентификации.
На этом атака не заканчивается. Фишинговая страница собирает отпечаток браузера и хоста: операционную систему, размеры окна и экрана, язык браузера, смещение часового пояса, поддержку cookie, статус WebDriver, вендора WebGL и доступность разных API. Этот набор уходит на PHP-эндпоинт, после чего скрипт запрашивает код страны через внешний геолокационный API и сохраняет его в cookie на семь дней. Контролируемые тесты показали, что уже через считаные минуты после первичного входа подозрительная авторизация может приходить с residential proxy в стране самой жертвы. Иными словами, злоумышленники не просто крадут сессию, а быстро подбирают сетевую маскировку, которая ломает привычную логику географических алертов.
Самый показательный момент начинается спустя 11-24 часа после первой аномалии. По данным Arctic Wolf, затем идут повторные входы примерно каждые восемь часов, причем с разных residential IP-адресов, но с одним и тем же SessionID. В журналах такие события иногда выглядят как вход через Microsoft Outlook, хотя user-agent показывает Firefox 131.0, Firefox 151.0 или даже Python Requests вместо ожидаемого Edge. Попадались и совсем странные сочетания, например мобильный Safari или Chrome на Windows 10. Для SOC это плохая новость: если защита в основном смотрит на необычный ASN, невозможное перемещение между странами или резкую смену устройства, то такая активность проходит заметно дальше обычного, потому что актер выглядит как местный пользователь с уже валидной сессией.
По тактике кампания пересекается с атаками Payroll Pirates, которые Microsoft отслеживает как Storm-2755. Этот кластер связывают с финансово мотивированными операциями, где захваченные аккаунты используют для перенаправления зарплат на счета злоумышленников; родственную активность Microsoft описывала еще с начала 2025 года под именем Storm-2657. В текущей волне акцент сделан не на мгновенном переводе денег, а на разведке и сборе почты. Через Microsoft Graph API атакующие перечисляют пользователей, связанных с payroll, HR, finance и административными функциями, а затем читают письма про зарплаты, инвойсы, платежи, банковские реквизиты, льготы и внутренние документы. На этом этапе фишинг Microsoft 365 перестает быть просто кражей пароля и превращается в подготовку к точечному финансовому мошенничеству, где уже известно, кто согласует выплаты, кто ведет payroll и кто чаще всего получает чувствительные вложения.
Еще один неприятный вывод связан с дисциплиной самих операторов. В большинстве расследованных вторжений они ограничивались поддержанием сессии, разведкой и сбором содержимого почтового ящика. Исследователи не увидели типичного набора для BEC: смены методов MFA, регистрации устройства, изменения учетных данных, дальнейшего фишинга от лица жертвы или массового создания правил в почте. То есть злоумышленники сознательно убрали почти все маркеры, по которым компании обычно замечают угон аккаунта. Лишь в нескольких случаях они вручную создавали правила, которые переносили определенные письма из Inbox в Deleted Items и помечали их прочитанными. Для ИТ-директоров, администраторов Microsoft 365 и DevSecOps-команд вывод довольно прямой: нужно смотреть не только на пароль и MFA, но и на поведение сессии, доступ через Graph API, странные связки браузера и ОС, а также на повторяющийся SessionID при меняющихся IP и ASN. Иначе фишинг Microsoft 365 такого класса будет замечаться уже на стадии финансовых последствий, а не на стадии входа.
Если эта модель закрепится, компрометация почты все чаще будет начинаться не с шумного захвата аккаунта, а с тихого периода наблюдения внутри Microsoft 365, когда атакующий просто читает, сортирует и ждет подходящий платежный цикл. Для русскоязычных компаний с международными командами, подрядчиками и филиалами это уже не сюжет про очередное письмо с поддельной ссылкой, а более неприятная задача: отличить обычный потребительский трафик от злоумышленников, которые научились брать в аренду не только инфраструктуру, но и географию доверия.