Кампания EvilTokens, нацеленная на компании в США и Европе, подсветила неприятный пробел в защите почты: ghost phishing позволяет письму и ссылке выглядеть безобидно до тех пор, пока жертва не откроет страницу в браузере. Для команд, живущих на Microsoft 365, это плохая новость: классическая проверка URL может ничего не увидеть, а захват корпоративного аккаунта уже начнется.
Как пишет The Hacker News, в этой схеме злоумышленники не обязательно крадут пароль напрямую. Вместо этого используется Microsoft Device Code Phishing: жертву подводят к легитимному входу Microsoft и фактически заставляют самой авторизовать доступ к учетной записи. Фокус в том, что вредоносный контент не лежит на поверхности. HTML-страница зашифрована с помощью AES-GCM, а видимый фишинговый интерфейс появляется только после расшифровки внутри браузера и рендеринга в DOM. Для многих почтовых шлюзов и сетевых средств защиты это почти издевка: они видят начальный ответ, но не тот экран, который видит сотрудник.
На практике это ломает привычную логику triage в SOC. Если защита проверяет письмо, репутацию домена и исходный URL, она может решить, что инцидент сомнительный, но не очевидно вредоносный. А дальше начинается самое дорогое: лишние эскалации, затянутый разбор, неполные артефакты и окно, в котором атакующий уже получил доступ к почте, файлам и облачным сервисам компании. В материале перечислены и вполне приземленные последствия: более долгий период компрометации Microsoft 365, задержки с изоляцией инцидента, рост нагрузки на старших аналитиков и более высокие операционные издержки на расследование.
Особенно неприятно, что атака бьет по секторам, где почта давно стала рабочей шиной бизнеса. По данным ANY.RUN Threat Intelligence, активность EvilTokens концентрировалась в США и Европе и задевала технологические компании, производство, образование, банки, консалтинг, финансовые сервисы и MSSP. На выборке из 15 000 организаций, которую приводит источник со ссылкой на данные ANY.RUN, доля фишинговой экспозиции в 2026 году достигла 75,6% в консалтинге, 72,8% в финансовых сервисах, 71,9% в производстве, 67,9% в технологическом секторе, 66,7% в банковской сфере и 66,1% среди поставщиков управляемых услуг безопасности. Это не значит, что три четверти компаний уже взломаны, но означает другое: фишинг остается массовым, а скрытый фишинг делает эту массу еще менее заметной.
Для бизнеса здесь важна не столько экзотика шифрования, сколько смена модели атаки. История про «не переходите по подозрительным ссылкам» давно устарела, если сама ссылка на старте проходит базовую проверку. В случае с device code phishing злоумышленнику достаточно провести пользователя через легитимный сценарий Microsoft и получить токенизированный доступ без классического ввода пароля на поддельной форме. Для CISO и IT-директора это означает, что защита почты без видимости на уровне браузера начинает терять ценность именно в тех сценариях, где раньше считалась достаточной. Для разработчиков и DevOps-команд вывод тоже неприятный: корпоративная идентичность и облачный доступ теперь атакуют через интерфейс браузера, а не только через вложения, макросы и явные фальшивые домены.
Источник отдельно подчеркивает, что полную цепочку атаки удалось увидеть только в интерактивной песочнице с анализом браузерного поведения. Там аналитик может наблюдать, как после расшифровки меняется DOM, какие Fetch/XHR-запросы вызываются, и как код устройства связывается с конечной точкой /api/device/start. С практической точки зрения это важнее красивых слов про «новое поколение угроз». Если команда может увидеть не только сеть, но и финальное состояние страницы в браузере, она получает артефакты для блокировок, hunting и передачи дела между уровнями SOC без пересборки инцидента вручную. В статье речь идет о DOM-снимках, HTTP-запросах, деталях URL и индикаторах компрометации, включая домены, конечные точки, хэши и элементы инфраструктуры.
Отдельная проблема в том, как такие кейсы ломают процессы внутри команды безопасности. Когда у Tier 1 нет достаточного контекста, почти любой неочевидный фишинг летит выше по цепочке, а Tier 2 и Tier 3 тратят время не на containment, а на восстановление картины атаки из обрывков телеметрии. В материале говорится, что автоматическая генерация отчета с кратким AI-саммари и рекомендациями должна ускорять передачу между линиями анализа. За маркетинговым слоем здесь есть здравое зерно: если у младшего аналитика на руках не только «чистый URL» и тревожное письмо, а уже видимые браузерные артефакты, число ложных развилок действительно сокращается.
Для русскоязычной IT-аудитории мораль довольно приземленная. Если компания живет в Microsoft 365, а стек почтовой безопасности по-прежнему полагается в основном на статическую проверку ссылок, репутацию доменов и сетевой периметр, значит часть современных фишинговых сценариев уже выходит за рамки вашей видимости. Ghost phishing в этом смысле не магия, а напоминание о старой проблеме: атакующий давно работает там, где у защитника меньше телеметрии и больше надежды на старые сигнатуры.
Следующий логичный вопрос для рынка звучит так: станут ли браузерная инспекция и анализ DOM обязательной частью почтовой защиты, а не дорогой опцией для зрелых SOC. Пока видно другое: фишинг все реже пытается выглядеть «явно вредоносным» и все чаще маскируется до последнего кадра. Подробности кейса собраны в материале .