Появилась изящная фишинговая схема, которая эксплуатирует OAuth-поток device code у Microsoft и уводит уже аутентифицированные сессии Microsoft 365 — даже после того, как жертва успешно прошла многофакторную аутентификацию.
В чём фокус
В нормальном сценарии поток device code нужен для устройств без удобного ввода — например, смарт-ТВ. Устройство запрашивает код, пользователь вводит его на настоящей странице входа Microsoft, и токены сессии возвращаются устройству.
Атакующие выворачивают эту логику наизнанку:
- сами выступают в роли «устройства»;
- запрашивают у сервера Microsoft действующие короткоживущие коды;
- рассылают жертвам фишинговые сообщения с просьбой ввести код на настоящей странице входа Microsoft;
- забирают одобренные токены сессии, когда жертва проходит MFA.
Жертва при этом заходит на подлинный сайт Microsoft, вводит код, логинится и проходит MFA — не видя ни одной поддельной страницы ввода пароля.
Как выглядела кампания
Операторы выдавали себя за партнёров юридических фирм: сначала входили в доверие, а уже потом присылали вредоносную ссылку. Сообщения маскировались под продолжение уже идущей деловой переписки.
Цепочка доставки была многослойной: приманки размещали на страницах Google Sites, путь запутывали через скомпрометированные открытые редиректоры, а поддельные проверки «докажите, что вы человек» тормозили автоматический анализ. Финальные страницы притворялись порталами документов и просили ввести код подтверждения.
Получив доступ к почте, атакующие регистрировали дополнительные устройства, создавали скрытые правила входящих, чтобы гасить оповещения и отбивать письма, и рассылали фишинг внешним контактам уже с захваченного ящика. В одном случае вход атакующего из-за рубежа произошёл в течение нескольких часов, а перемещение по инфраструктуре было трудно засечь одними лишь средствами защиты конечных точек.
На что смотреть
Тревожные признаки: аутентификация через device code из неожиданных мест или с неуправляемых устройств, быстрая череда регистраций устройств, подозрительные правки правил почтового ящика и оповещения о «невозможном перемещении».
Как защищаться
Главная мера — отключить поток OAuth device code по всей организации, если он реально не нужен, а исключения документировать. Дополнительно: ограничить политики регистрации устройств, требовать управляемые устройства для доступа к чувствительным данным, включить проверки входа с учётом местоположения и отзывать сессии при росте риска. Персонал стоит приучить немедленно сообщать о неожиданных просьбах ввести или показать код и по возможности переходить на устойчивую к фишингу MFA.
Индикаторы компрометации
Домены-подделки: rlcounsel[.]com, cholaw-kr[.]co.
Страницы-приманки: sites.google[.]com/view/businessprofileoverview, sites.google[.]com/corporateprofiledetails, sites.google[.]com/profileportfoliodetailsdata.
IP-адреса атакующих: 104.219.238[.]253, 43.165.1[.]42, 40.124.130[.]50, 18.118.111[.]82, 83.136.210[.]246.