Kiberbiztonsági kutatók egy aktív, „széles körben terjedő, e-mail alapú adathalász kampányra” hívták fel a figyelmet, amely adversary-in-the-middle (AitM) technikákat használ Microsoft 365 fiókok átvételére. A cél, hogy azonosítsák a pénzügyi folyamatokban érintett kulcsszereplőket, és begyűjtsék a kapcsolódó e-maileket.
„A kampány lakossági proxykat használ, hogy a rosszindulatú bejelentkezések hétköznapi felhasználói forgalomnak tűnjenek” – közölte az Arctic Wolf Labs jelentése. „Automatizált tevékenység gondoskodik arról, hogy a feltört munkamenetek nagyjából nyolcóránként megmaradjanak.”
A tevékenység az egészségügyi, oktatási, gyártóipari, kormányzati és üzleti szolgáltatási szektorban működő szervezeteket érinti az Egyesült Államokban, Kanadában és Európában. Taktikai átfedéseket mutat a Payroll Pirate támadásokkal, amelyeket a Microsoft Storm-2755 néven követ.
A Payroll Pirates elnevezés egy tágabb, pénzügyi haszonszerzésre épülő fenyegetési csoportot jelöl, amelynek célja, hogy eltérítse az alkalmazottak fiókjait, és a fizetéseket a támadók által irányított számlákra irányítsa át. A kampányok egyes elemeit 2025 eleje óta dokumentálják, a Microsoft pedig egy kapcsolódó fenyegetést Storm-2657 néven tart nyilván.
Az Arctic Wolf szerint a legutóbbi adathalász kampány során múlt hónapban több száz szervezetet céloztak meg e-mailben, és a támadóknak sokféle környezetben sikerült bejutniuk a rendszerekbe.
A támadási láncok hangposta-értesítésnek álcázott adathalász e-mailekkel kezdődnek, amelyek AitM csalioldalakra terelik az áldozatokat. Ezek proxyként működnek a valódi Microsoft fiók-hitelesítési folyamat előtt, miközben észrevétlenül megszerzik a belépési adatokat és a többtényezős hitelesítéshez (MFA) használt kódokat.
Ezt egy hatlépcsős átirányítási lánccal érik el, amelyben olyan legitim és megbízható szolgáltatásokat használnak, mint a Google, a Google Meet, a Google Ads és az Amazon S3, hogy kikerüljék a hírnév-alapú szűrőket.
„A lánc egy Google Meet linkredirect URL-lel indul, majd a Google kimenő hivatkozásokat kezelő infrastruktúráján halad tovább, mielőtt elér egy Campaign Manager /ddm/clk dinamikus kattintáskövetőt” – mondta az Arctic Wolf. „Az általunk megfigyelt tevékenység során a követő URL-be ágyazott cél egy Amazon AWS S3 bucketben tárolt HTML objektumra mutatott. Az S3-ban hosztolt oldal ezután a kampány AitM adathalász infrastruktúrájára irányította át az áldozatot.”
Az adathalász oldalak JavaScriptet is használnak a látogató gép ujjlenyomatának elkészítéséhez. Összegyűjtik a böngészőre, az operációs rendszerre, a képernyő- és ablakméretekre, a böngésző nyelvére, az időzóna-eltérésre, a sütik kezelésére, a WebDriver állapotára, a WebGL gyártóra és a böngésző API-k elérhetőségére vonatkozó adatokat. Minden információt egy csomagban küldenek el egy PHP végpontra HTTP POST kéréssel. Ezután a script a proxyn keresztül elérhető Microsoft OAuth hitelesítési végpontra irányítja át a böngészőt.
A rendszer egy geolokációs API-t („api.country[.]is”) is lekérdez a kéréshez tartozó országkódért, majd az eredményt egy „rcfh_country” nevű sütiben tárolja hét napos lejárattal. Amint sikerül a kezdeti hozzáférést megszerezni, a támadó a feltört munkameneteket arra használja, hogy begyűjtse a bérszámfejtéssel és HR-rel foglalkozó, pénzügyi ügyekben érintett dolgozók e-mailjeit.
Tovább rontja a helyzetet, hogy a kontrollált tesztek szerint a rosszindulatú bejelentkezési tevékenység perceken belül megjelenik egy, az áldozat országában lévő lakossági proxy kilépési pontjáról. Ez arra utal, hogy a támadók valószínűleg a geolokációs adatokat használják fel ahhoz, hogy földrajzilag illeszkedő proxy infrastruktúrát válasszanak a későbbi bejelentkezésekhez, és így megkerüljék azokat a biztonsági ellenőrzéseket, amelyek egyébként blokkolnák a szokatlan IP-címekről érkező hozzáféréseket.
Néhány ilyen bejelentkezésnél „valószínűtlen böngésző- és operációs rendszer-kombinációkat” jelentettek, például Windows 10-en futó, mobilos Apple Safari vagy Google Chrome verziókat.
„Jellemzően a kezdeti rendellenes aktivitást követő 11–24 órán belül a rosszindulatú bejelentkezések nyolcórás időközönként ismétlődtek, váltakozó lakossági proxy címekről” – tette hozzá az Arctic Wolf. „Ezeknél az eseményeknél a Microsoft Outlook szerepelt kliensalkalmazásként, de Firefox 131.0, Firefox 151.0 vagy esetenként Python Requests user agenteket használtak a várható Edge user agent helyett.”
„Az ismétlődő bejelentkezések ugyanazt a SessionID-t használták, miközben a forrás IP-cím, az ASN és a földrajzi hely folyamatosan változott. Ez tovább erősíti annak gyanúját, hogy egy központi automatizmus frissítette egymástól függetlenül az összes feltört munkamenetet.”
A Storm-2755 kampányhoz hasonlóan itt is kiderült, hogy a támadók a Microsoft Graph API-ra támaszkodnak, hogy felderítsék a bérszámfejtéshez, HR-hez, pénzügyekhez és adminisztratív feladatokhoz kapcsolódó tenant felhasználókat. Ezt követően hozzáférnek a bérszámfejtéssel, számlákkal, kifizetésekkel, banki ügyekkel, juttatásokkal és belső dokumentumokkal kapcsolatos üzenetekhez.
A biztonsági cég által vizsgált legtöbb betörésnél a támadók a kompromittálás utáni tevékenységet a munkamenetek fenntartására, felderítésre és a postafiókok tartalmának begyűjtésére korlátozták. Más tevékenységet – például MFA-módszer módosítását, eszközregisztrációt, hitelesítő adatok megváltoztatását, belső adathalászatot vagy postafiókszabályok létrehozását – nem figyelték meg.
„Mivel kerülték a BEC-támadásokra jellemző szokásos viselkedést, a támadók csökkentették annak esélyét, hogy a fiók módosításán vagy a kimenő e-mailek visszaélésén alapuló korai észlelés sikerrel járjon” – foglalta össze az Arctic Wolf.
Ugyanakkor néhány esetben a támadók közvetlenül, billentyűzetről dolgozva olyan postafiókszabályokat hoztak létre, amelyek automatikusan áthelyezték bizonyos üzeneteket a Beérkezett üzenetek mappából a Törölt elemek közé, és olvasottnak jelölték őket. Vannak jelek arra, hogy az üzemeltetők szelektíven avatkoztak be a fiókok módosításába, miközben a támadás többi részét egy központi automatizmus kezelte.
„Forgó lakossági proxykat használva a fenyegetést jelentő szereplő észrevétlenül fenntartotta a megszerzett munkameneteket, azonosította a pénzügyi folyamatokban érintett munkatársakat, és automatizált tevékenységgel begyűjtötte a releváns postafiókadatokat” – közölte az Arctic Wolf. „Az első hozzáférés és az azt követő automatizmus közötti késlekedés, valamint a visszafogott kompromittálás utáni aktivitás megnehezíti, hogy a kampányt az eredeti adathalász eseményhez kössék, és kisebb eséllyel váltja ki a meglévő észlelési mechanizmusokat.”

