Microsoft отслеживает две хакерские группы, использующие личные устройства для взлома Microsoft 365

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Исследователи Microsoft с мая отслеживают две хакерские группы — Storm 3032 и Storm-3121, — которые используют личные устройства сотрудников для обхода корпоративной аутентификации и кражи данных из Microsoft 365. Злоумышленники звонят или пишут сотрудникам, выдавая себя за IT-поддержку, а затем применяют Microsoft Graph API для масштабного хищения данных. Microsoft не связала эти кампании с какими-либо известными корпоративными взломами.
Ключевые факты
- Microsoft с мая отслеживает как минимум две хакерские группы — Storm 3032 и Storm-3121, — использующие личные устройства для обхода корпоративной аутентификации.
- Злоумышленники звонят или пишут сотрудникам, выдавая себя за IT-поддержку, а затем применяют Microsoft Graph API для масштабного хищения данных.
- Microsoft не связала эти кампании с какими-либо известными корпоративными взломами.
- Хакерские группы, вероятно, передают полученный доступ вымогательским группировкам, включая ShinyHunters.
Методология атаки
Злоумышленники звонят или пишут сотрудникам на личные устройства, выдавая себя за IT-поддержку работодателя. Предлог — необходимость обновить методы аутентификации, такие как passkey, MFA или SSO, чтобы не потерять доступ к рабочим аккаунтам. Сотрудники получают ссылку на убедительную страницу входа Microsoft, где злоумышленники используют технику adversary-in-the-middle или device code phishing для кражи учётных данных и токенов сессии. Microsoft отмечает, что во многих расследованиях воспоминание сотрудника о звонке или сообщении становится самым ранним, а иногда и единственным доказательством начала компрометации.
Эксплуатация личных устройств
Личные устройства, особенно мобильные телефоны, имеют мало или вообще не имеют средств защиты по сравнению с корпоративными системами, защищёнными почтовыми шлюзами и endpoint detection. Большинство организаций разрешают сотрудникам использовать личные устройства для работы, хотя часто с ограничениями на доступ к чувствительным ресурсам. Злоумышленники используют это, проводя почти всю фишинговую активность вне корпоративных систем, оставляя минимальные следы.