Check Point раскрыла OAuth-фишинговую кампанию, нацеленную на 120+ организаций через настоящие страницы Microsoft
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Исследовательская группа Check Point раскрыла фишинговую кампанию, проводившуюся с конца июня по июль 2026 года и использовавшую настоящие страницы входа Microsoft для компрометации учётных записей в более чем 120 организациях по всему миру. Злоумышленники отправляли поддельные уведомления Microsoft Teams, перенаправлявшие жертв на легитимный URL авторизации OAuth, после чего обманом вынуждали их одобрить разрешения для вредоносного приложения, получая доступ к почте, файлам и средствам обмена сообщениями без кражи паролей или обхода многофакторной аутентификации. Эта тактика устраняет необходимость в поддельных доменах или сборе учётных данных, что свидетельствует об изменении методов атакующих.
Фишинговая приманка
Письма имитировали уведомления о назначении задач в Microsoft Planner. Имя отправителя — «There's New Activity On Team», тема утверждала, что HR отправил три сообщения в Teams о расчёте зарплаты и льготах. Счётчик показывал четыре просроченные задачи сотрудников. Все ссылки в письме проходили через один и тот же редирект, а видимый адрес отправителя совпадал с доменом получателя. Более 200 таких писем было отправлено целям примерно в 120 организациях по всему миру.
Эксплуатация OAuth-согласий
Вместо сбора учётных данных кампания использовала поток авторизации OAuth. Жертвы, переходя по ссылке, попадали на настоящую страницу login.microsoftonline.com, а не на поддельный домен. После входа они видели запрос на разрешения, требующий доступа к почте, файлам, Teams, SharePoint, OneDrive и календарям. Подтверждение запроса отправляло код авторизации на контролируемый злоумышленниками эндпоинт AWS API Gateway, где он обменивался на токен доступа. Это полностью обходило многофакторную аутентификацию, так как токен предоставлял постоянный доступ без пароля.
Защита и коммерциализация
Check Point отметила, что в 2026 году этот метод превратился в арендуемую услугу, снижая порог для атакующих. Практическая защита заключается в ограничении политик предоставления согласий приложениям, а не в обучении пользователей распознавать поддельные страницы. Организациям следует требовать одобрения администратора для разрешений сторонних приложений и отслеживать активность OAuth. Исследование Check Point подчёркивает, что безопасность аутентификации должна выходить за рамки паролей и MFA, включая контроль авторизаций.
Что дальше
Check Point предупреждает, что коммерциализация этой техники может привести к более широкому распространению, и службам безопасности следует срочно пересмотреть политики предоставления согласий. Остаётся неясным, сколько организаций уже могли быть скомпрометированы аналогичными атаками на основе приложений.
1 источник
Check Point раскрыла OAuth-фишинговую кампанию, нацеленную на 120+ организаций через настоящие страницы Microsoft



