Security

AiTM-фишинговая кампания против Microsoft 365

3 мин. чтения

Кратко

Microsoft раскрыла детали масштабной adversary-in-the-middle (AiTM) фишинговой кампании, в которой использовались поддельные расследования нарушений кодекса поведения для кражи токенов аутентификации. Атака сочетала продуманную социальную инженерию, многоэтапные CAPTCHA-страницы и легитимный процесс входа Microsoft, показывая, почему важны защиты, устойчивые к фишингу, и более сильная защита электронной почты.

Нужна помощь с Security?Поговорить с экспертом

Introduction

Microsoft обнаружила сложную фишинговую кампанию, нацеленную более чем на 35 000 пользователей из свыше 13 000 организаций в 26 странах. Для администраторов Microsoft 365 и специалистов по безопасности это важно, поскольку атака использовала технику adversary-in-the-middle (AiTM) для перехвата токенов аутентификации, что позволяет обходить MFA, неустойчивую к фишингу, и дает злоумышленникам немедленный доступ к учетным записям.

What’s new

В период с 14 по 16 апреля 2026 года Microsoft наблюдала многоэтапную фишинговую операцию, использовавшую приманки в виде code of conduct и internal compliance. Сообщения были оформлены как легитимные внутренние коммуникации и отправлялись в аутентифицированных письмах с доменов, контролируемых злоумышленниками, через легитимный сервис доставки электронной почты.

Ключевые характеристики кампании включали:

  • Хорошо оформленные письма в тематике compliance со срочными темами о нарушениях сотрудниками или несоблюдении требований
  • PDF-вложения с инструкциями для получателей по просмотру материалов дела
  • Несколько промежуточных страниц, включая проверки CAPTCHA и дополнительные этапы «verification»
  • Финальный запрос на вход Microsoft, встроенный в AiTM-поток для перехвата session tokens
  • Широкое воздействие на разные отрасли, особенно Healthcare, Financial Services, Professional Services и Technology

По данным Microsoft, большинство жертв находились в США, однако кампания затронула организации по всему миру.

Why this attack is significant

В отличие от обычного фишинга учетных данных, AiTM-атаки проксируют сессию аутентификации в реальном времени. Это означает, что даже если пользователь проходит MFA, злоумышленники все равно могут перехватить токены и повторно использовать их для доступа к аккаунтам.

Эта кампания также показывает, как эволюционируют фишинговые тактики:

  • Злоумышленники использовали HTML-шаблоны в корпоративном стиле, чтобы повысить доверие
  • Они применяли давление временем и обвинения в стиле HR, чтобы заставить жертву действовать быстро
  • CAPTCHA и промежуточные страницы помогали обходить автоматизированный анализ безопасности
  • Финальный процесс входа выглядел достаточно легитимно, чтобы снизить подозрения пользователей

Impact on IT administrators

Командам безопасности стоит воспринимать это как напоминание: одной только осведомленности пользователей недостаточно. Организациям нужна многоуровневая защита электронной почты, identity, endpoint и web.

Администраторам следует проверить:

  • Конфигурации Exchange Online Protection и Microsoft Defender for Office 365
  • Политики anti-phishing и защиту от impersonation
  • Поддержку SmartScreen в управляемых браузерах
  • Network protection в Windows для блокировки вредоносных web-ресурсов
  • Покрытие обнаружения и реагирования для подозрительной активности входа и злоупотребления токенами

IT-командам следует предпринять следующие действия:

  1. Обучить пользователей распознавать HR-, compliance- и regulatory-фишинговые приманки
  2. Проводить фишинговые симуляции с помощью attack simulation training в Microsoft Defender for Office 365
  3. Усилить настройки безопасности электронной почты и просмотреть рекомендации по политикам в Microsoft security portal
  4. Отдавать приоритет аутентификации, устойчивой к фишингу, где это возможно
  5. Искать indicators of compromise и расследовать необычное поведение сессий, связанное с событиями входа

Эта кампания вновь подтверждает ключевой урок безопасности: современный фишинг — это уже не только про пароли. Защита от кражи токенов требует более сильной защиты identity, лучшей безопасности электронной почты и непрерывного обучения пользователей.

Нужна помощь с Security?

Наши эксперты помогут вам внедрить и оптимизировать решения Microsoft.

Поговорить с экспертом

Будьте в курсе технологий Microsoft

AiTM phishingMicrosoft 365 securitytoken theftMicrosoft Defender for Office 365phishing campaign

Похожие статьи

Security

Кампания ClickFix для macOS распространяет стилеры

Microsoft выявила новую кампанию в стиле ClickFix, нацеленную на пользователей macOS с помощью поддельных инструкций по устранению неполадок и установке утилит, размещённых в блогах и на контент-платформах. Вместо загрузки приложений жертв обманом заставляют выполнять команды в Terminal, которые обходят типичные проверки macOS и разворачивают стилеры, такие как Macsync, SHub Stealer и AMOS.

Security

CVE-2026-31431 в Linux: угроза повышения root

Microsoft опубликовала подробности о CVE-2026-31431 — опасной уязвимости локального повышения привилегий в Linux, которая может предоставить доступ root в основных дистрибутивах и облачных workloads. Проблема особенно важна, поскольку затрагивает среды с общим kernel, такие как containers и Kubernetes, повышая риск выхода из container, lateral movement и компрометации host при отсутствии оперативного патчинга.

Security

Microsoft Agent 365 GA: безопасность и AI-контроль

Microsoft Agent 365 теперь общедоступен для коммерческих клиентов, предоставляя IT- и security-командам единую плоскость управления для наблюдения, контроля и защиты AI-агентов в Microsoft 365, на endpoints и в облачных средах. Новые возможности в preview также расширяют видимость для shadow AI, локальных Windows-агентов, мультиоблачных платформ агентов и политик управления через Defender и Intune.

Security

Ландшафт email-угроз Q1 2026: ключевые данные Microsoft

Microsoft сообщает об обнаружении 8,3 млрд фишинговых писем в Q1 2026: число атак с QR-кодами более чем удвоилось, а кампании с CAPTCHA быстро эволюционируют. Эти выводы важны для команд безопасности, поскольку злоумышленники смещаются к краже учетных данных через ссылки, а меры против Tycoon2FA показывают, что скоординированные действия могут снизить влияние фишинга.

Security

Обновления Microsoft Security: Agent 365 и Defender

Microsoft анонсировала новые возможности безопасности для Agent 365, Defender for Cloud, GitHub Advanced Security и Microsoft Purview. Обновления направлены на повышение прозрачности активности AI agents, усиление защиты от кода до runtime и ускорение расследований по безопасности данных для команд безопасности и IT.

Security

Лучшие практики CISO risk reviews: 8 советов

Microsoft опубликовала практическую методику, которая помогает CISO и руководителям по безопасности проводить более эффективные обзоры рисков на фоне роста киберугроз с использованием AI. Рекомендации охватывают восемь областей — от активов и приложений до аутентификации, авторизации и сетевой изоляции — чтобы помочь организациям перейти от реактивного реагирования к проактивному снижению рисков.