КИБЕРБЕЗОПАСНОСТЬ

Хакеры пять месяцев читали Outlook топ-менеджера биржи

Пять месяцев злоумышленники копировали Outlook топ-менеджера крупной биржи, маскируя утечку под трафик Dropbox и OneDrive.

✍️ Редакция iTech News | 05.06.2026 | ⏱ 4 мин | Источник: The Hacker News
👁

Неизвестные злоумышленники как минимум пять месяцев держали под контролем Outlook-ящик одного из руководителей крупной мировой фондовой биржи. История неприятна не только для службы ИБ конкретной компании: такой взлом Outlook показывает, что за чувствительной деловой перепиской теперь можно охотиться долго, тихо и почти без шума, пряча утечку в обычный облачный трафик.

По данным The Hacker News, расследование опубликовала Threat Hunter Team компаний Symantec и Carbon Black. Речь идет не о массовой криминальной кампании с быстрым выводом денег, а о точечном кибершпионаже. Целью стал не абстрактный «корпоративный ресурс», а почта конкретного высокопоставленного сотрудника, где могли храниться непубличные детали листингов, условия сделок, вопросы надзора, планы, способные повлиять на рынок, а также календарь и контакты.

Первые признаки вредоносной активности относятся к 10 октября 2025 года. К этому моменту атакующие уже запускали на компьютере жертвы два бинарных файла с правами SYSTEM, то есть на максимальном уровне привилегий в Windows. Один маскировался под обновление Adobe, второй изображал компонент OneDrive. Исходная точка компрометации неизвестна, но Symantec считает, что злоумышленники, вероятно, пришли на машину через боковое перемещение с другого уже зараженного устройства. Это важная деталь: в таких историях почтовый клиент оказывается не входной дверью, а конечной точкой хорошо выстроенной внутренней атаки.

Основная фаза началась 12 ноября 2025 года. Сначала атакующие извлекли API-токен Dropbox и наладили выгрузку данных через curl. Затем развернули главный инструмент операции: похититель почтового ящика на базе Aspose, легитимной .NET-библиотеки для работы с файлами Outlook форматов OST и PST. Утилита конвертировала содержимое почты в PST, сохраняла его на диск и запускалась с параметрами пароля и диапазона дат. Первая выгрузка забрала все письма начиная с августа 2025 года, а затем злоумышленники возвращались каждые две-четыре недели и забирали только новые данные со времени предыдущего запуска. До 17 февраля 2026 года исследователи насчитали еще восемь таких заходов. Иными словами, это был почти непрерывный съем почты, но нарезанный настолько мелкими порциями, чтобы не нервировать защитные системы.

Отдельно показателен способ маскировки. Планировщики задач выдавали вредоносную активность за службы Adobe, Lenovo и OneDrive. Для эксфильтрации использовались Dropbox и OneDrive Personal, то есть сервисы, которые в корпоративных сетях часто не выглядят чем-то подозрительным сами по себе. В случае с OneDrive атакующие подключались не к привычному доменному имени, а к заранее заданным IP-адресам Microsoft, чтобы не оставлять DNS-запросов, которые могли бы заметить или отфильтровать периметровые средства защиты. В ноябре они также кратко тестировали публичный файлообменник temp.sh, но затем отказались от него. Логика простая: чем меньше нестандартных артефактов, тем дольше живет операция.

Взлом Outlook в этой истории интересен еще и тем, что вокруг почтового граббера был собран вполне взрослый набор инструментов для глубокой работы внутри Windows-среды. В опубликованных индикаторах Symantec фигурируют FRPC для туннелирования трафика наружу, Secretsdump для извлечения учетных данных Windows, SharpDecryptPwd для восстановления сохраненных паролей приложений и утилита для обхода контроля учетных записей Windows. Исследователи не утверждают, что каждый из этих инструментов применялся именно на машине руководителя биржи, но сам набор показывает: перед нами не одноразовый скрипт, а универсальный комплект для скрытного закрепления, перемещения и расширения доступа. При этом ни один из артефактов не позволяет уверенно приписать атаку конкретной группировке.

Для рынка это, возможно, даже более тревожный сигнал, чем очередной отчет о критической CVE. Здесь нет свежей уязвимости, нет патча, который можно быстро накатить и отчитаться о закрытом риске. Компрометация почтового ящика топ-менеджера биржи бьет по гораздо более неудобному месту: по операционным привычкам компании и качеству мониторинга. Если злоумышленник месяцами читает переписку руководителя, ему не обязательно ломать десятки внутренних систем. Достаточно видеть письма, приглашения в календаре и список контактов, чтобы понимать, какие сделки готовятся, какие вопросы обсуждаются с регуляторами и куда движется организация.

Для русскоязычных ИТ-команд здесь несколько вполне прикладных выводов. Во-первых, облачный трафик давно нельзя считать безопасным только потому, что он идет к известным сервисам. Во-вторых, экспорт Outlook-почты, особенно серийный и с регулярными диапазонами дат, должен быть отдельным сценарием детектирования, а не экзотикой для форензики после инцидента. В-третьих, пользователи с привилегированным доступом, особенно руководители и их ассистенты, требуют не только MFA и EDR, но и более пристального поведенческого мониторинга: неожиданные обращения к OST/PST, запуски подозрительных задач, использование личных облачных хранилищ, попытки туннелирования и выгрузки учетных данных. Если компания работает с данными, способными двигать рынок, вопрос уже не в том, есть ли у нее антивирус, а в том, умеет ли она отличать обычный OneDrive от операции, которая месяцами изображает обычный OneDrive.

Последняя замеченная активность датируется 19 марта 2026 года: злоумышленники подготовили новый бэкдор, но так и не запустили его. По оценке одного из исследователей, это может означать, что доступ был потерян вскоре после развертывания. Но главный вопрос остается открытым: сколько организаций с чувствительной деловой перепиской уже живут в той же модели риска, где взлом Outlook не выглядит как громкий взлом, а проходит как рутинная синхронизация с облаком.

Поделиться: Telegram X LinkedIn