Завдяки помилці зловмисника, який розгортав фішингову інфраструктуру проти користувачів платформи Microsoft 365, французькі фахівці з інформаційної безпеки з компанії Lexfo отримали повний доступ до його інструментарію та викрили ще дві пов'язані кібератаки.

Причиною витоку став запущений на публічному порті сервер Python із увімкненим відображенням вмісту директорій (directory listing). Адміністратор сервера використав стандартну та добре відому розробникам і системним адміністраторам команду python3 -m http.server 8080, історія виконання якої залишилася у відкритому файлі історії команд командного інтерпретатора .bash_history. Цей один хибний крок дозволив дослідникам завантажити весь інструментарій кіберзлочинців, розібратися в деталях атаки та вийти на слід додаткових операцій.

Як працювала фішингова схема

Аналіз отриманих файлів показав, що зловмисники використовували популярний фреймворк для обходу двофакторної автентифікації (2FA) під назвою Evilginx. Цей інструмент працює за принципом зворотного проксі-сервера (reverse proxy). Замість створення статичних копій легітимних сайтів, Evilginx проксіює запити жертви безпосередньо до справжнього сервера Microsoft 365 і назад.

Коли користувач переходить за фішинговим посиланням і вводить свій логін, пароль та одноразовий код підтвердження 2FA, Evilginx перехоплює не лише облікові дані, а й сесійні файли cookie (session tokens). Маючи ці токени, зловмисники можуть обійти будь-які системи багатофакторної автентифікації та увійти до облікового запису жертви без повторного запиту пароля чи коду.

Вивчення відкритого каталогу на сервері дозволило фахівцям Lexfo реконструювати весь ланцюжок інструментів фішера. Вони виявили:

  • Налаштовані конфігураційні файли (phishlets) для Evilginx, спеціально адаптовані під корпоративні сервіси Microsoft 365.
  • Автоматизовані скрипти для розгортання інфраструктури на базі хмарних VPS-серверів.
  • Списки потенційних цілей (електронні адреси співробітників компаній).
  • Логи успішних авторизацій, що містили перехоплені сесійні токени вже скомпрометованих користувачів.

Завдяки інформації, знайденій у конфігураційних файлах та логах сервера, аналітикам вдалося ідентифікувати ще два сервери, які використовувалися тією ж групою зловмисників для проведення паралельних кампаній. Ці сервери також використовувалися для таргетованого фішингу великих компаній і містили додаткові дані про жертв атаки.

Що це означає на практиці

Для українських компаній, які активно використовують хмарну екосистему Microsoft 365 (Office 365), ця подія є черговим нагадуванням про те, що стандартного другого фактора автентифікації (SMS, OTP-коди у додатках) вже недостатньо для гарантування повної безпеки корпоративних акаунтів.

Пентест-команда рекомендує вжити наступних практичних заходів для захисту від Evilginx та схожих проксі-атак:

  • Впроваджуйте стійку до фішингу автентифікацію (Phishing-Resistant MFA): Переходьте на використання апаратних ключів безпеки за стандартом FIDO2 (наприклад, YubiKey) або використовуйте Microsoft Authenticator у режимі сопоставлення чисел (number matching) разом із захистом на основі сертифікатів (CBA). Такі методи автентифікації прив'язуються до доменного імені сайту на рівні браузера, тому Evilginx не зможе перехопити та використати сесію.
  • Налаштуйте політики умовного доступу (Conditional Access): Обмежте можливість входу до корпоративних акаунтів Microsoft 365 лише з перевірених і керованих пристроїв (Compliant Devices), які зареєстровані в Microsoft Intune, або дозволяйте вхід тільки з визначених корпоративних IP-адрес.
  • Моніторте аномальну активність сесій: Налаштуйте у Microsoft Sentinel або Entra ID сповіщення про "неможливі подорожі" (Impossible Travel) та вхід з нетипових браузерів чи операційних систем. Зловмисники часто імпортують вкрадені токени на своїх пристроях, які територіально знаходяться в інших країнах.
  • Скоротіть час життя сесійних токенів: Налаштуйте у політиках безпеки Entra ID частішу вимогу повторної автентифікації для критично важливих ролей (наприклад, глобальних адміністраторів), щоб мінімізувати вікно можливостей для використання вкрадених фішерами cookie.
  • Проводьте регулярне навчання та симуляції атак: Навчайте співробітників звертати увагу на адресний рядок браузера під час входу в систему. Навіть якщо дизайн сторінки ідентичний Microsoft 365, доменне ім'я у випадку атаки Evilginx завжди буде відрізнятися від офіційного login.microsoftonline.com.