#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В августе 2026 года фишинговый набор Knight Office использовал атаки AiTM против пользователей Microsoft 365, перенаправляя аутентификацию и перехватывая токены сессии после завершения MFA. Злоумышленники повторно использовали токены для регистрации поддельных устройств Microsoft Entra и пытались привязать учетные данные Windows Hello для закрепления.
-----
В августе 2026 года злоумышленники использовали фишинговый набор Knight Office в кампании Adversary-in-the-Middle (AiTM), нацеленной на пользователей Microsoft 365. Атака началась с самозваного электронного письма в стиле DocuSign, содержащего ссылку «Review». Ссылка использовала несколько перенаправлений, включая инфраструктуру Monday.com и скомпрометированный сайт на Joomla, чтобы скрыть конечное фишинговое назначение от сканеров и следователей. Связанные варианты приманок имитировали Microsoft SharePoint или Teams и направляли жертв на страницу аутентификации устройства Microsoft.
Пострадавшим указывалось ввести девятибуквенный код аутентификации устройства, предоставить учетные данные Microsoft и пройти запрос многофакторной аутентификации (MFA) через Microsoft Authentication Broker или OfficeHome. Knight Office выступал в роли обратного прокси, перенаправляя аутентификацию в режиме реального времени и перехватывая сформированные после завершения MFA токены сессии Microsoft. Эти токены затем использовались повторно (replay) с инфраструктур, контролируемых злоумышленниками, в том числе с IP-адреса 104.37.188.94, с использованием пользовательских агентов `python-requests/2.34.2` и `OAuth2:Token`. Таким образом, в ходе кампании удалось обойти необходимость кражи паролей или прямого обхода MFA.
После кражи токена злоумышленник предпринял попытку аутентификации по протоколу OAuth 2.0, зарегистрировал несанкционированное устройство в Microsoft Entra ID и завершил процесс несанкционированной регистрации устройства. Атакующий также пытался обеспечить закрепление, связав ключевые данные Windows Hello for Business, контролируемые злоумышленником, с скомпрометированной учетной записью. Первоначальные попытки аутентификации на основе токена завершились неудачей, поскольку требуемый ключ NGC еще не был доступен.
Операторская консоль Knight Office размещалась по адресу 104.37.188.94 и была разработана на базе Python Flask и Flask-WTF. Она обеспечивала функции мониторинга жертв, управления перехваченными сессиями и учетными данными, развёртывания ссылок, доступа к веб-почте и просмотра статистики посетителей. С хостом или в его окрестностях было связано как минимум 25 доменов `.vu`, использовавшихся в фишинговой инфраструктуре, а телеметрия связала данный набор инструментов как минимум с девятью инцидентами повторного использования токенов в течение двух недель. Данная активность демонстрирует продолжающееся использование фишинговых наборов инструментов AiTM для получения аутентифицированных сессий и закрепления через несанкционированную регистрацию устройств в Entra и учетные данные Windows Hello.
Post #32243
40
CTT Report Hub #ParsedReport #CompletenessMedium 02-09-2026 Inside Knight Office, a New M365 AiTM Phishing Kit https://www.huntress.com/blog/inside-knight-office-m365-aitm-attack Report completeness: Medium Threats: Knight_office_tool Aitm_technique Eviltokens_tool Kali365_tool…