TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32316 32
CTT Report Hub #ParsedReport #CompletenessLow 09-09-2026 Passkey-themed social engineering leads to identity and cloud compromise https://www.microsoft.com/en-us/security/blog/2026/09/09/passkey-themed-social-engineering-leads-identity-cloud-compromise/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В ходе кампании используются фишинговые атаки, связанные с подменой личности, AiTM и злоупотребление кодами устройств Microsoft для получения учетных данных и многоразовых токенов, что позволяет обходить многофакторную аутентификацию (MFA). Злоумышленники используют скомпрометированные учетные записи Teams и быстро меняющиеся доменные имена, после чего проводят автоматизированную разведку и массовое хищение данных из сервисов Microsoft 365, включая SharePoint, OneDrive и Exchange; зафиксированная активность связана с несколькими операторами Storm и группами, занимающимися вымогательством.
-----

В ходе кампании используются темы, связанные с passkey, регистрацией в SSO, активацией учетных записей и верификацией личности, для проведения социальной инженерии, нацеленной на идентификацию. Жертв направляют на фишинговые страницы, контролируемые злоумышленником в рамках атаки «человек посередине» (AiTM), или на легитимные страницы аутентификации по коду устройства Microsoft. Активность AiTM позволяет перехватывать учетные данные и токены сессии, в то время как фишинг через код устройства обманывает пользователей, заставляя их авторизовать клиентское приложение, контролируемое злоумышленником, что предоставляет токены, которые можно использовать повторно для доступа к ресурсам Microsoft 365 и обхода MFA без кражи файлов cookie браузера. Злоумышленники также отправляют персонализированные сообщения через Microsoft Teams с скомпрометированных учетных записей сотрудников для повышения уровня доверия.

Операторы оперативно регистрируют домены, тематически связанные с организациями, часто включая название целевой компании в поддомене и используя ротацию нескольких доменов для одной и той же жертвенной организации. После получения доступа они используют скомпрометированные сессии или учетные данные для просмотра порталов входа в Microsoft, корпоративных приложений, сервисов управления согласованиями, SharePoint Online, OneDrive и Microsoft Graph. Наблюдаемая активность включала аномальные входы в OfficeHome с неподконтрольных устройств, автоматизированные инструменты на базе Node.js, повторное использование токенов (token replay) и закрепление аутентификации через ранее зарегистрированные методы PhoneAppOTP.

После проведения разведки злоумышленники осуществляют автоматизированный сбор данных в больших объёмах из SharePoint и OneDrive, что приводит к генерации значительного количества событий FileAccessed и FileDownloaded. Некоторые вторжения распространяются на Exchange Online, где для поиска и сбора данных из почтовых ящиков, сообщений и вложений используется доступ через REST API. Пользовательский агент `python-httpx` был связан с некоторой активностью по сбору данных, однако сам по себе он не является вредоносным и должен оцениваться в совокупности с объёмом данных, исходной инфраструктурой, аномалиями в идентификации и предшествующей разведкой.

Microsoft относит связанную с первоначальным доступом активность к нескольким операторам, включая Storm-3121 и Storm-3032, при этом зафиксирована связь с экосистемами вымогательства, в которые вовлечены ShinyHunters, Falcon и Helix. В ходе расследования необходимо сопоставить телеметрию, связанную с идентификацией, регистрацией методов аутентификации, Microsoft Graph, SharePoint, OneDrive и Exchange. В случае подтверждения компрометации требуется отозвать активные сессии, удалить несанкционированные методы аутентификации, провести проверку согласий приложений и привилегированных разрешений Graph, а также расследовать аномальный доступ к файлам или электронной почте. Меры защиты должны ограничивать потоки device-code и передачи аутентификации, требовать использования устойчивого к фишингу MFA и управляемых устройств для чувствительных приложений, а также формировать оповещения о входах с высоким уровнем риска, изменениях данных безопасности и автоматизированном доступе к облачным данным.
More from @aptreports
  1. Oct 7, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 7, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 7, 2026#ParsedReport #CompletenessLow 07-10-2026 PhantomSub: Malicious npm Campaign Secretly Adds…
  4. Oct 7, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 7, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 7, 2026#ParsedReport #CompletenessUnknown 06-10-2026 CITRIX 0-DAY EXPLOITS: CVE-2026–88771 & CVE-…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →