ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ
УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК
Пентест для устойчивости и соответствия требованиям
Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.
ПротестироватьХакеры используют поддельную процедуру регистрации ключей доступа Microsoft Entra для получения доступа к Microsoft 365
Злоумышленник нацелился на организации из различных секторов, используя поддельные запросы о безопасности в формате голосовых сообщений, которые побуждают пользователей Microsoft 365 зарегистрировать новый пароль Entra с целью проведения атак, направленных на вымогательство данных.
Злоумышленник, отслеживаемый компанией Okta под кодовым именем O-UNC-066, развернул управляемый через панель фишинговый набор, способный воздействовать на процесс регистрации пароля. В поле зрения этой активности оказались такие отрасли, как производство продуктов питания и напитков, технологии, здравоохранение, автомобилестроение, строительство и авиация.
«Злоумышленник регистрирует домены, содержащие слово «passkey», в рамках схемы фишинга с использованием голосовой связи («вишинг»)», — пояснил исследователь Okta Хуссем Эддин Борджиба. «Затем злоумышленник звонит целевым пользователям по телефону, пытаясь убедить их в необходимости регистрации нового пароля».
Затем пользователей перенаправляют на фишинговый сайт, идентичный процессу регистрации пароля-ключа Microsoft, создавая впечатление, что они добавляют пароль-ключ в системе Microsoft, тогда как на самом деле злоумышленник регистрирует свой собственный пароль-ключ для их учетной записи Microsoft, получая таким образом несанкционированный доступ.
Это событие совпадает с тем, что Microsoft позволила администраторам настраивать кампании по регистрации, чтобы подталкивать пользователей к регистрации паролей-ключей во время входа в систему, пытаясь помочь организациям широко внедрять использование паролей-ключей. Другими словами, злоумышленники злоупотребляют защищенным от фишинга процессом обновления безопасности в качестве приманки, чтобы зарегистрировать свои собственные пароли-ключи в учетных записях жертв и облегчить последующие действия.
В отличие от целевых страниц типа «атака посредника» (AitM), широко распространенных в фишинговых кампаниях, направленных на кражу учетных данных и токенов многофакторной аутентификации (MFA), фишинговый набор, используемый в этих атаках, представляет собой управляемую оператором панель на PHP, в которой жертву практически в режиме реального времени проводят через процесс регистрации пароля-ключа.
«Оператор может использовать этот набор для адаптации пользовательского интерфейса к требованиям MFA каждой жертвы (TOTP, push-уведомления с сопоставлением номеров, SMS-OTP) в ходе сеанса», — сообщила компания, специализирующаяся на безопасности идентификационных данных. «Злоумышленник может в режиме реального времени контролировать и настраивать, какие фишинговые страницы и уведомления видит целевой пользователь».
Предполагается, что злоумышленник использует этот набор для взлома учетной записи жертвы и обмана пользователя с целью заставить его одобрить инициированную злоумышленником регистрацию пароля. На данном этапе нет никаких признаков того, что набор перенаправляет пользователей к сторонним поставщикам услуг аутентификации, таким как Okta.
Ниже приведена полная последовательность действий —
На первой странице фишингового набора (/gate) отображается значок загрузки страницы, пока набор в фоновом режиме выполняет проверки на защиту от анализа.
На второй странице (/identify) запрашивается имя пользователя.
На следующей странице (/password) пользователю предлагается ввести пароль.
Полученные учетные данные отправляются в POST-запросе на панель оператора по адресу «/backend.php».
Оператор фишингового набора (вероятно, это не тот человек, который звонит жертве) вводит украденные учетные данные на легитимной странице входа в Microsoft для целевого клиента.
Жертва видит страницу «/processing», на которой отображается ещё один экран загрузки, пока она ожидает инструкций оператора, основанных на наблюдаемых запросах многофакторной аутентификации (MFA), предъявляемых ей в рамках легитимного рабочего процесса.
Пользователю отображается следующая страница фишингового набора: «/submit-otp» для запроса одноразового пароля (OTP) по SMS, «/submit-authenticator» для запроса OTP на основе времени или «/approve-authenticator» для запроса MFA с помощью push-уведомлений.
Перехваченный OTP отправляется в запросе POST на «/backend.php».
На этом этапе жертва по телефону была обманута и разрешила злоумышленнику доступ к своей учетной записи Microsoft 365. Затем цепочка атак запускает очередной набор действий, сосредоточенных на предлоге с созданием пароля-ключа —
Жертва перенаправляется на страницу «/passkey/register», где пользователю предлагается создать ключ доступа.
Страница «/passkey» с брендингом Microsoft предлагает пользователю сохранить ключ восстановления для подтверждения пароля.
На странице «/passkey/check» пользователю предлагается подтвердить последнее слово, используемое в начальной фразе.
Страница «/done» подтверждает успешную регистрацию пароля.
Ключ восстановления содержит набор из 12 слов, аналогичный секретной фразе восстановления или мнемонической фразе, обычно используемой в криптовалютных кошельках. Этот шаг оценивается как механизм отвлечения внимания, призванный занять жертву выполнением задачи, пока она регистрирует свой собственный пароль-ключ в учетной записи Microsoft.
«Похоже, что фишинговый набор использует в своих целях незнание пользователями принципов аутентификации с помощью пароля-ключа», — пояснила компания Okta. «При реальной регистрации пароля-ключа пользователь может ожидать появления системного диалогового окна для регистрации пароля-ключа на своём устройстве. Страницы, посвящённые паролю-ключу в этом фишинговом наборе, по-видимому, имитируют этот процесс, не регистрируя при этом пароль-ключ».
Okta отметила, что злоумышленник, связанный с O-UNC-066, с апреля 2026 года управляет сайтом по утечке данных под названием Pink. Подразделение Unit 42 компании Palo Alto Networks отслеживает эту группировку под индексом CL-CRI-1147, описывая её как связанную с децентрализованным киберпреступным коллективом под названием The Com, в состав которого входят Scattered Spider, ShinyHunters и LAPSUS$.
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.
CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал
ПОВЫСЬТЕ КОМПЕТЕНЦИИ КОМАНДЫ
Бесплатное обучение по SC SIEM
Даем знания и навыки для эффективной работы.
Начать обучение


