TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32243 40
CTT Report Hub #ParsedReport #CompletenessMedium 02-09-2026 Inside Knight Office, a New M365 AiTM Phishing Kit https://www.huntress.com/blog/inside-knight-office-m365-aitm-attack Report completeness: Medium Threats: Knight_office_tool Aitm_technique Eviltokens_tool Kali365_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В августе 2026 года фишинговый набор Knight Office использовал атаки AiTM против пользователей Microsoft 365, перенаправляя аутентификацию и перехватывая токены сессии после завершения MFA. Злоумышленники повторно использовали токены для регистрации поддельных устройств Microsoft Entra и пытались привязать учетные данные Windows Hello для закрепления.
-----

В августе 2026 года злоумышленники использовали фишинговый набор Knight Office в кампании Adversary-in-the-Middle (AiTM), нацеленной на пользователей Microsoft 365. Атака началась с самозваного электронного письма в стиле DocuSign, содержащего ссылку «Review». Ссылка использовала несколько перенаправлений, включая инфраструктуру Monday.com и скомпрометированный сайт на Joomla, чтобы скрыть конечное фишинговое назначение от сканеров и следователей. Связанные варианты приманок имитировали Microsoft SharePoint или Teams и направляли жертв на страницу аутентификации устройства Microsoft.

Пострадавшим указывалось ввести девятибуквенный код аутентификации устройства, предоставить учетные данные Microsoft и пройти запрос многофакторной аутентификации (MFA) через Microsoft Authentication Broker или OfficeHome. Knight Office выступал в роли обратного прокси, перенаправляя аутентификацию в режиме реального времени и перехватывая сформированные после завершения MFA токены сессии Microsoft. Эти токены затем использовались повторно (replay) с инфраструктур, контролируемых злоумышленниками, в том числе с IP-адреса 104.37.188.94, с использованием пользовательских агентов `python-requests/2.34.2` и `OAuth2:Token`. Таким образом, в ходе кампании удалось обойти необходимость кражи паролей или прямого обхода MFA.

После кражи токена злоумышленник предпринял попытку аутентификации по протоколу OAuth 2.0, зарегистрировал несанкционированное устройство в Microsoft Entra ID и завершил процесс несанкционированной регистрации устройства. Атакующий также пытался обеспечить закрепление, связав ключевые данные Windows Hello for Business, контролируемые злоумышленником, с скомпрометированной учетной записью. Первоначальные попытки аутентификации на основе токена завершились неудачей, поскольку требуемый ключ NGC еще не был доступен.

Операторская консоль Knight Office размещалась по адресу 104.37.188.94 и была разработана на базе Python Flask и Flask-WTF. Она обеспечивала функции мониторинга жертв, управления перехваченными сессиями и учетными данными, развёртывания ссылок, доступа к веб-почте и просмотра статистики посетителей. С хостом или в его окрестностях было связано как минимум 25 доменов `.vu`, использовавшихся в фишинговой инфраструктуре, а телеметрия связала данный набор инструментов как минимум с девятью инцидентами повторного использования токенов в течение двух недель. Данная активность демонстрирует продолжающееся использование фишинговых наборов инструментов AiTM для получения аутентифицированных сессий и закрепления через несанкционированную регистрацию устройств в Entra и учетные данные Windows Hello.
More from @aptreports
  1. Oct 8, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 8, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 8, 2026#ParsedReport #CompletenessLow 07-10-2026 New ICS Malware S7Flip, or What We Found on Malw…
  4. Oct 8, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 8, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 8, 2026#ParsedReport #CompletenessHigh 07-10-2026 Razor’s Edge: the RedWing stealer is designed t…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →