Угрозы социальной инженерии в Microsoft 365 и Azure, о которых следует знать

Контекст: злоумышленникам больше не обязательно взламывать систему

Киберпреступники, атакующие Microsoft 365 и Azure, в значительной степени отошли от использования вредоносного ПО и атак подстановки учетных данных. Новая схема действий проще: найти действующую функцию Microsoft, которую можно использовать для атаки, соединить ее с приманкой социальной инженерии и маскироваться под обычную IT-активность, пока ущерб уже будет нанесен.

Две кампании, задокументированные в мае 2026 года, четко показывают, как это работает. ФБР предупредило о Kali365, платформе Phishing-as-a-Service, которая похищает токены OAuth и предоставляет постоянный доступ к M365 без запроса пароля. Microsoft подробно описала, как Storm-2949 использовала фальшивый звонок от IT-поддержки и одно подтверждение MFA, чтобы осуществить расширение атаки по всей среде Azure.

💡 Ни одна из этих атак не нуждалась в уязвимости программного обеспечения. Обе начались с того, что пользователь принял решение, которое выглядело вполне логичным, но опиралось на ложные предпосылки.

Разбор атак

Kali365: фишинговая система, похищающая доступ к M365 без пароля пользователя

Kali365 – это платформа PhaaS, которая распространяется через Telegram с апреля 2026 года. Она предоставляет малоопытным злоумышленникам все необходимое для проведения кампании с обходом MFA: приманки, созданные с помощью ИИ, автоматизированные шаблоны, дешборды отслеживания и перехват OAuth-токенов. Техническая экспертиза не требуется.

Цепочка атаки:

  1. Фишинговое письмо имитирует доверенный облачный сервис и предлагает получателю ввести код устройства на настоящей странице Microsoft.
  2. Жертва переходит по URL Microsoft и вставляет код. При этом она неумышленно авторизует устройство злоумышленника.
  3. Kali365 перехватывает полученные OAuth-токены доступа и обновления.
  4. Злоумышленник получает постоянный доступ к Outlook, Teams и OneDrive. Пароль не нужен, а дальнейшее подтверждение MFA не требуется.

Поток кода устройства Microsoft – это функция, созданная для устройств, которые не могут отображать страницу входа. Kali365 использует ее против обычных корпоративных пользователей. Поскольку цель выполняет действие на настоящей странице Microsoft, стандартное MFA проходит успешно еще до того, как злоумышленник получает токен.

Storm-2949: один телефонный звонок, одно подтверждение MFA и полный компрометированный доступ к Azure

Storm-2949 – финансово мотивированный злоумышленник, превративший одно взаимодействие с применением социальной инженерии в масштабную эксфильтрацию данных из Azure. При этом не было развернуто ни одного вредоносного ПО.

Цепочка атаки:

  1. Злоумышленник выдает себя представителем внутренней IT-службы поддержки и связывается с целевым пользователем. Например, сотрудником IT-отдела или представителем высшего руководства.
  2. Пользователя убеждают подтвердить запрос MFA в рамках «планового сброса пароля».
  3. Злоумышленник использует Microsoft SSPR, чтобы сбросить пароль учетной записи, удалить методы проверки подлинности пользователя и зарегистрировать собственное устройство. В результате пользователь теряет доступ к своей учетной записи.
  4. Процесс повторяется еще для трех аккаунтов с привилегированными ролями Azure RBAC.
  5. Имея эти аккаунты, злоумышленник свободно перемещается в среде: массово загружает данные из OneDrive и SharePoint, извлекает секреты из Azure Key Vault, получает доступ к базам данных SQL, эксфильтрирует данные из аккаунта Storage и устанавливает ScreenConnect на виртуальные машины для постоянного удаленного доступа.

Вся операция выглядела как нормальная административная активность. Для обнаружения нужно было одновременно коррелировать сигналы с аккаунтов, M365 и Azure. Звонок с использованием социальной инженерии был единственной уязвимостью, которая имела значение. Все остальное стало следствием того, что один пользователь подтвердил один запрос MFA, который сам не инициировал.

Узнайте больше о том, как злоумышленники злоупотребляют MFA и системами управления учетными записями по этой ссылке.

Практические меры предотвращения

Могут ли пользователи распознавать такие атаки?

Это первый вопрос, с которого следует начинать. Обе атаки начинаются с социальной инженерии: фишингового письма или ложного звонка от IT-поддержки. Технические средства контроля не останавливают пользователя, который действительно считает, что помогает IT-отделу сбросить пароль учетной записи. Фишинговые симуляции, охватывающие сценарии с приманками на основе кода устройства, обучают сотрудников останавливаться перед вставкой кода на любом сайте, независимо от того, насколько легитимным он выглядит.

Достаточно ли MFA?

Для таких атак – нет. Стандартное MFA на основе push-уведомлений проходит успешно в пределах схемы похищения токенов Kali365, а Storm-2949 обманом заставляет пользователей самостоятельно подтверждать запросы. MFA, устойчивое к фишингу, например ключи FIDO2 или ключи доступа (passkeys), устраняет этот пробел. Она привязана к домену и не может быть повторно использована злоумышленником, получившим перехваченный токен.

Является ли SSPR риском в среде организации?

Да, если учетные записи могут инициировать сброс без предварительно зарегистрированного метода MFA. Чтобы заблокировать начальный вектор Storm-2949, необходимо потребовать наличия уже зарегистрированного MFA перед запуском SSPR.

Правильно ли ограничены разрешения Azure?

Масштаб влияния Storm-2949 (от одного аккаунта до Key Vault, SQL, Storage и виртуальных машин) был непосредственно обусловлен чрезмерными разрешениями ролей RBAC. Нужно проверить пользовательские назначения ролей Azure RBAC, применить принцип наименьших привилегий и ограничить операции с высоким уровнем риска, в том числе получение профиля публикации, развертывание расширений виртуальных машин и Run Command только теми учетными записями, которым они действительно нужны.

Отслеживаются ли правильные сигналы?

Регистрация нового устройства MFA сразу же после сброса пароля является индикатором компрометации с высоким уровнем достоверности. Массовая загрузка файлов из нескольких аккаунтов OneDrive в течение короткого промежутка времени – еще один такой сигнал. Корреляция событий SSPR, аномалий проверки подлинности и доступа к облачным ресурсам в одном представлении позволяет обнаруживать такие кампании до их распространения. Мониторинг угроз предоставляет командам безопасности такую ​​междоменную видимость.

Заблокирован ли поток кода устройства?

Если нет, то его нужно заблокировать. Необходимо создать политику Conditional Access, которая блокирует коды проверки подлинности устройств для всех пользователей, с четко ограниченными исключениями только для процессов, которым это действительно нужно. Это самый прямой способ снижения риска атак в стиле Kali365.

Проверьте, насколько ваша команда устойчива к социальной инженерии

Обе атаки, описанные в этой статье, начинались одинаково: пользователь принимал решение, которое от него ожидал злоумышленник. Лучший способ снизить этот риск – проверить и научить ваших пользователей до того, как их испытает реальная угроза. Чтобы получить демо решения Arsen для обучения пользователей противодействию фишингу, вишингу и смишингу, оставьте свои контактные данные в форме ниже.

Получить демо Arsen Security

Подписаться на новости