Microsoft раскрыла две связанные по духу, но разные по механике кампании: одну — с массовой рассылкой писем от имени руководителей компаний, вторую — с поддельными страницами входа и приманкой вокруг passkey. В первом случае злоумышленники отправили более миллиона писем за три дня, во втором — добирались до облачных аккаунтов и вытаскивали из них данные.
Что произошло
Первая кампания шла с 3 по 5 августа 2026 года. Мошенники выдавали себя за CEOs и убеждали бухгалтерию провести срочный платеж за якобы годовую подписку на ServiceNow, а для правдоподобия подкладывали фальшивые счета, цепочки писем и подписи с именами реальных руководителей.
Microsoft пишет, что атакующие использовали стороннюю инфраструктуру рассылки и, судя по всему, генеративный ИИ: он помогал быстрее собирать шаблоны писем и подгонять тексты под конкретных адресатов. Основной удар пришелся по компаниям в США, в том числе из IT-сектора, розницы, недвижимости и промышленности.
Как это сделано
Во второй кампании злоумышленники действовали тоньше. Они звонили или писали сотрудникам на личные номера, представлялись техподдержкой и просили срочно «обновить» passkey, MFA или SSO, иначе якобы пропадет доступ к рабочим сервисам.
Дальше жертву вели на поддельный сайт, который копировал экран входа Microsoft. Часто для этого использовали SMS-сообщения на личное устройство. Сценарий заточен под то, чтобы человек сам передал доступ — либо ввел данные на фальшивой странице, либо незаметно подтвердил чужой сеанс через схему adversary-in-the-middle, когда атакующий встраивается между пользователем и настоящим сервисом.
Отдельная деталь — закрепление в аккаунте. По данным Microsoft, после первого входа злоумышленники старались добавить свой способ подтверждения: номер телефона, приложение-аутентификатор или программный OTP-токен. Это превращает разовую кражу доступа в устойчивый плацдарм.
Похожие сценарии мы уже разбирали в материале как украденные AI-токены обходят MFA и что с этим делать: злоумышленники редко останавливаются на одном удачном входе и почти всегда пытаются закрепиться.
Кого затронуло и чем это закончилось
В первой кампании под удар попали прежде всего сотрудники финансовых подразделений. Цель была проста: добиться ACH-перевода на счета атакующих под видом оплаты легитимной корпоративной услуги.
Во второй кампании последствия куда опаснее для самой инфраструктуры. После захвата облачного аккаунта злоумышленники запускали массовые запросы через Microsoft Graph, скачивали файлы из SharePoint и OneDrive, собирали содержимое почтовых ящиков и искали, куда еще можно расширить доступ. Microsoft также связывает часть активности с группами Storm-3121, Storm-3032 и UNC6671, но точная картина этих связей пока не до конца ясна.
Для компаний такой сценарий означает не только потерю доступа, но и возможную утечку переписки, внутренних документов, списков сотрудников и служебных сервисов. Именно поэтому одна удачная подделка страницы входа может обернуться проблемой уровня всей организации.
Если вам интересны методы, с помощью которых атакующие маскируют вредоносные схемы под обычные сервисы, посмотрите и наш разбор про поддельные расширения и угон сессий.
Что делать прямо сейчас
Для обычного пользователя и для офисного сотрудника вывод один: не полагаться на имя отправителя, ссылку в SMS и разговор «из техподдержки». Любая просьба срочно обновить учетные данные, подтвердить вход или изменить способ входа требует проверки через официальный канал компании.
Если вы работаете из публичной сети, выбирайте защищенное подключение через [отдельный инструмент для приватной сессии]https://freedome.space) только как дополнительную меру, а не вместо пароля, 2FA и внимательности. Но даже это не спасет, если вы сами отдадите код из SMS или введете пароль на поддельной странице.
Чек-лист
- Проверьте, включен ли у вас второй фактор входа и нет ли лишних способов подтверждения в аккаунте.
- Не переходите по ссылкам из неожиданных писем и SMS, особенно если там просят срочно оплатить счет или сменить настройки входа.
- Сверяйте домен страницы входа буква в букву, прежде чем вводить пароль.
- Если вам звонят от имени IT-отдела, завершите разговор и перезвоните по официальному внутреннему номеру.
- Проверьте в почте и облачном хранилище последние входы, устройства и подключенные приложения.
- Уберите из аккаунта неизвестные методы подтверждения и смените пароль, если заметили странную активность.
- Обновите контакты восстановления и убедитесь, что личный номер и почта доступны только вам.
- Если пользуетесь публичными hotspots, не работайте с чувствительными документами без дополнительного слоя защиты сессии.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.