Microsoft предупреждает, что организации энергетического сектора подвергаются фишинговым письмам, направленным на компрометацию корпоративных учетных записей.
Кампания нападения
Атаки начались с фишинговых писем с надписью «НОВОЕ ПРЕДЛОЖЕНИЕ – NDA» в строке темы, отправленных со скомпрометированного адреса электронной почты, принадлежащего доверенной организации.
Строка темы и URL-адрес ссылки на SharePoint, включенные в электронное письмо, вряд ли вызовут подозрения у пользователей и часто обходят традиционные механизмы обнаружения, ориентированные на электронную почту.
Пользователи, которые нажимают на ссылку, перенаправляются на поддельную страницу входа, которая позволяет злоумышленникам собирать и пересылать введенные учетные данные на законную страницу входа, а также перехватывать и красть файлы cookie для этого аутентифицированного сеанса.
Фишинговая страница (Источник: Microsoft)
С помощью этого файла cookie сеанса они входят в систему с другим IP-адресом (178.130.46.8 или 193.36.221.10) и создают правило для папки «Входящие», которое будет удалять все входящие электронные письма в почтовом ящике пользователя и помечать все электронные письма как прочитанные.
Таким образом, подготовлена почва для новой масштабной фишинговой кампании: злоумышленники рассылают сотни электронных писем с другим фишинговым URL-адресом контактам скомпрометированного пользователя.
Злоумышленники удаляют недоставленные ответы и ответы об отсутствии на работе из папки «Архив» и отвечают тем получателям, которые задавались вопросом, было ли электронное письмо законным, вероятно, чтобы убедить их в обратном. Эти электронные письма и ответы затем удаляются из почтового ящика.
Получатели, которые нажимают на вредоносный URL-адрес, подвергаются атаке AiTM.
Исправление и профилактика
«Эта атака демонстрирует операционную сложность кампаний AiTM и необходимость исправления, выходящего за рамки стандартных мер по компрометации личных данных», — отмечают исследователи Microsoft.
“Одного сброса пароля недостаточно. Затронутые организации в энергетическом секторе должны дополнительно отозвать файлы cookie активных сеансов и удалить созданные злоумышленниками правила для почтовых ящиков, используемые для уклонения от обнаружения”.
Они также должны убедиться, что злоумышленники не добавили новую политику многофакторной аутентификации (MFA), которая позволила бы им входить в систему с помощью одноразового пароля, отправленного на номер их мобильного телефона.
“Хотя фишинг AiTM пытается обойти MFA, реализация MFA по-прежнему остается важной основой безопасности личных данных и очень эффективной в предотвращении широкого спектра угроз. MFA является причиной того, что злоумышленники вообще разработали технику кражи сеансовых файлов cookie AiTM”, – исследователи указал.
Хотя любой тип MFA повысит безопасность учетной записи, предпочтительными являются аутентификация, устойчивая к фишингу и AitM, а также такие варианты MFA, как ключи безопасности FIDO2, ключи доступа (т. е. аутентификация FIDO2 без отдельного аппаратного ключа) и аутентификация на основе сертификатов.
Подпишитесь на нашу рассылку последних новостей по электронной почте, чтобы никогда не пропустить последние нарушения, уязвимости и угрозы кибербезопасности. Подпишитесь здесь!
2026-01-22 13:16:00
1769090108
#Организации #энергетического #сектора #подверглись #фишинговой #кампании #AiTM
Читайте также

