TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32489 28
CTT Report Hub #ParsedReport #CompletenessMedium 17-09-2026 GhostCode: Dissecting a Novel Device Code Phishing Kit https://www.esentire.com/blog/ghostcode-dissecting-a-novel-device-code-phishing-kit Report completeness: Medium Threats: Device_code_phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В августе 2026 года злоумышленники использовали фишинговый набор GhostCode для атак на предприятия через формы контактов Salesforce и приманки в виде NDA с паролем. Набор обходил обнаружение с помощью зашифрованных HTML-редиректов, браузерных проверок и фильтрации, после чего эксплуатировал механизм Device Authorization Grant от Microsoft для перехвата токенов, защищенных MFA. Затем злоумышленники регистрировали устройства, собирали данные электронной почты и использовали резидентные прокси-серверы для поддержания географически согласованного доступа.
-----

В конце августа 2026 года злоумышленники использовали набор инструментов фишинга GhostCode для кражи кодов устройств в кампании, инициированной через формы контактов Salesforce. Они выдавали себя за сотрудников отдела закупок легитимных компаний, продолжали общение с приманкой в виде NDA и отправляли жертвам защищенный паролем HTML-файл, размещенный через WeTransfer. Было выявлено более 30 доменов-двойников, имитирующих американских дистрибьюторов, производителей и логистические компании, что указывает на более широкий охват поставщиков услуг.

Вложение в формате HTML использовало несколько уровней обхода средств обнаружения. Видимый текст был перемешан с повторяющимися HTML-комментариями между отдельными символами, что обеспечивало нормальное отображение в браузере, но нарушало извлечение текста в сыром виде и автоматическое обнаружение фишинга. Встроенный URL для перенаправления был зашифрован с использованием AES-256-GCM и отсутствовал в открытом виде. Ключ расшифровки выводился на стороне клиента с помощью PBKDF2-HMAC-SHA256 на основе пароля, введённого жертвой, и жёстко закодированной соли, что предотвращало перенаправление до ввода правильного пароля.

Расшифрованный URL привел к ретранслятору, который выполнял JavaScript-задачи для браузера, отслеживание и фильтрацию ботов перед перенаправлением жертв на фишинговый сервер, размещенный на, вероятно, скомпрометированном легитимном веб-сайте. Использованный набор инструментов применял Cloudflare Turnstile, а также серверную фильтрацию по GeoIP и строке User-Agent для блокировки сканеров, ползунков, headless-браузеров и инструментов, содержащих строки, такие как «bot», «curl», «python», «selenium» и «wget». Наблюдаемые поддомены следовали именованию, характерному для доступа к учетным записям, на скомпрометированных доменах.

GhostCode использовал механизм Microsoft OAuth 2.0 Device Authorization Grant. Фишинговый бэкенд инициировал запросы на авторизацию, используя App ID приложения Microsoft Authentication Broker `29d9ed98-a469-4536-ade2-f981bc1d605e`, отображал жертве возвращенный код пользователя и сохранял код устройства для последующих опросов. Жертвы вводили код на легитимной странице входа Microsoft и проходили MFA, в то время как сервер атакующих опрашивал систему на предмет успешной авторизации и получал токены аутентификации. После этого жертве отображался поддельный документ NDA.

После аутентификации злоумышленники зарегистрировали три устройства и получили токены Azure AD и Microsoft Graph, создав несколько вариантов закрепления. В течение 78 секунд они успешно выполнили девять вызовов API, включая сбор электронной почты, используя ротацию резидентных прокси для соответствия географическому расположению жертвы. Большая часть активности исходила из резидентных сетей Великобритании, при этом дополнительный трафик был связан с GHOSTnet в Германии. Такой маршрут помогал обходить средства условного доступа (Conditional Access), основанные на геолокации, и делал активность авторизации устройств Microsoft географически согласованной с местоположением жертвы.
More from @aptreports
  1. Oct 2, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 2, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 2, 2026#ParsedReport #CompletenessLow 02-10-2026 Stealers reach a new level: automated AI profili…
  4. Oct 2, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 2, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 2, 2026#ParsedReport #CompletenessMedium 26-09-2026 PolinRider is A/B Testing its Way Past Your D…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →