В первой половине 2026 года CrowdStrike зафиксировала 15-кратный рост атак через код устройства по сравнению со второй половиной 2025-го. За тот же период голосовой фишинг вырос вдвое. Для компаний это неприятный сигнал: злоумышленники все чаще обходят не почтовую защиту, а сам процесс входа в облачные сервисы.
Для справки: такая атака злоупотребляет легитимным OAuth-сценарием входа по коду устройства. Жертву убеждают ввести на настоящей странице входа код, который заранее сгенерировал атакующий, и тот получает доступ к сессии.
Техника из редкой стала массовой
Метод описал исследователь Microsoft Nestori Syynimaa еще 13 октября 2020 года, но несколько лет он оставался скорее любопытной находкой для специалистов, чем рабочим инструментом. Практический поворот случился в кампании Storm-2372, которую Microsoft раскрыла 13 февраля 2025 года: по данным компании, атаки шли как минимум с августа 2024-го и затронули госструктуры, оборонку, энергетику и ИТ-организации в Европе, Северной Америке, Африке и на Ближнем Востоке.
К 2026 году схема вышла за пределы шпионских операций. Dark Reading со ссылкой на свежий 2026 Threat Hunting Report пишет, что CrowdStrike увидела в первом полугодии в 15 раз больше таких атак, чем во втором полугодии 2025-го. Целью становится не почтовый ящик сам по себе, а учетная запись в облаке: через нее проще добраться до SaaS-сервисов, документов, админ-панелей и внутренней переписки.
В CrowdStrike отдельно отмечают, что метод используют не только государственные группы. Среди заметных игроков компания называет Cozy Bear, а финансово мотивированные операторы копируют ту же модель: разворачивают отдельную инфраструктуру для сценария с кодом устройства, используют легальные облачные хостинги и масштабируют доставку через OAuth-переадресацию в Entra ID. Со стороны такая активность часто выглядит ближе к обычной авторизации, чем к привычному взлому.
Голосовой фишинг смещается в мобильный и SaaS
С голосовым фишингом картина не лучше. CrowdStrike оценила рост таких атак на 134% в 2025 году по сравнению с 2024-м, а затем за период от июля-декабря 2025-го до января-июня 2026-го их частота удвоилась. В числе самых активных групп компания называет Cordial Spider и Snarky Spider.
Их сценарий завязан на SSO и облачные сервисы. Жертву выводят на AiTM-страницу, стилизованную под корпоративный вход, часто именно со смартфона. Расчет простой: на ноутбуке у компании обычно больше защитных агентов и журналов событий, а на телефоне сотрудник остается один на один со звонком «из поддержки», браузером и привычкой быстро подтверждать вход.
Один из кейсов CrowdStrike хорошо показывает темп атаки. В феврале Cordial Spider за четыре минуты успела созвониться с жертвой, получить доступ и зарегистрировать новое доверенное MFA-устройство. Атаку остановил не антифишинг на почте, а сигнал о регистрации нового устройства; жертва вытеснила злоумышленника через 12 минут после входа.
Значение для рынка
Практический вывод скучный, но полезный: одного MFA уже мало, если компания не следит за повторной регистрацией факторов, новыми устройствами, рискованными входами и аномальной активностью в облаке. Для рынка РФ и СНГ это особенно актуально там, где сохранились Microsoft 365, Entra ID или другие SSO-сценарии, а сотрудники подтверждают входы с личных смартфонов. Иначе злоумышленнику действительно проще не взламывать инфраструктуру, а просто аккуратно войти в нее.
Следующий логичный шаг для защитников — переносить мониторинг ближе к учетной записи, мобильному входу и процедурам службы поддержки: именно там сейчас быстрее всего ломается старая модель защиты от фишинга.
Оригинал Dark Reading — . Кампанию Storm-2372 Microsoft разбирала отдельно — . CrowdStrike опубликовала свежий .