Новая фишинговая платформа VENOM активно использует уникальные методы для кражи учетных записей Microsoft у топ-менеджеров различных компаний. Это представляет серьезную угрозу для безопасности, так как атаки нацелены на членов C-suite: CEO, CFO и VP.
Особенности фишинговых атак VENOM
По этим исследователей из компании Abnormal, атаки VENOM начали фиксироваться с ноября 2025 года. Платформа использует фальшивые уведомления о документах Microsoft SharePoint, которые создаются с высокой степенью персонализации и включают ложные потоки электронной почты для повышения доверия со стороны жертвы.
Важно отметить, что адреса электронной почты жертв скрыты за двойным кодированием Base64, что делает их невидимыми для журналов серверов и систем репутации URLs. Жертва, сканируя QR-код в фишинговом сообщении, попадает на страницу, защищающуюся от поимки ботами, что подвергает риску только реальных целей.
Методологии атаки
VENOM использует два основных метода: «противник посередине» (AiTM) и фишинг кодов устройств. Первый позволяет злоумышленнику захватить входные эти и коды многофакторной аутентификации, а второй метод направлен на получение разрешений на доступ к учетной записи Microsoft с устройства жертвы. Эти практики отличаются высокой эффективностью, и рост использования фишинговых наборов с такими методами составил 37% за последний год.
Исследователи компании Abnormal подчеркивают, что многофакторная аутентификация (MFA) уже не — надежной защитой. Они рекомендуют топ-менеджерам использовать FIDO2 для аутентификации, отключать доступ по коду устройства, когда он не нужен, и вводить строгие условия доступа для защиты от злоупотреблений токенами.
Практические выводы для топ-менеджеров
Для российских компаний ситуация выглядит тревожно: фишинговые атаки становятся всё более изощренными. Руководители должны внимательно относиться к безопасности своих учетных записей и внедрять современные методы защиты, такие как использование криптографических аппаратных токенов для аутентификации и регулярное обучение сотрудников на тему безопасного поведения в сети.
Следующий шаг — мониторинг активности учетных записей и обновление политик безопасности для предотвращения доступа несанкционированных устройств к критически важным данным.