8 (800) 200-08-60
sales.r@softline.com
  • Сравнение
  • Избранное
  • Корзина
Изображение. Человек в черной маске и солнечных очках, указывает пальцем на клавишу клавиатуры, чтобы нажать на нее и украсть данные.

Microsoft 365: фишинговая угроза научилась обходить многофакторную аутентификацию

Автор статьи: Анастасия Тетерева

Спецслужбы зафиксировали рост активности новой фишинговой платформы (Kali365), которая делает привычную защиту Microsoft 365 уязвимой. Главная опасность инструмента заключается в том, что он успешно обходит многофакторную аутентификацию, не требуя от жертвы ввода логина или пароля.

Мы разобрали ключевые аспекты этой схемы, чтобы помочь вам и вашим сотрудникам лучше защитить корпоративную инфраструктуру.

Из этой статьи вы узнаете:

  • как устроена новая схема фишинга в Microsoft 365,
  • почему классические признаки атаки в ней не работают,
  • какие меры защиты можно предпринять.

Фишинг как услуга (PhaaS): как работает схема атаки

Изображение. Человек в худи держит перед собой ноутбук, на котором отображается голографическая карта мира

Спецслужбы предупредили пользователей Teams, Outlook и OneDrive, что фишинговый  инструмент распространяется через Telegram. Атака начинается с фишингового письма, созданного с помощью искусственного интеллекта (ИИ) и замаскированного под уведомление от легитимного сервиса.

Пользователю предлагают перейти на страницу авторизации Microsoft и ввести «код устройства» (device code). После подтверждения злоумышленник получает доступ к учетной записи и может использовать ее как свою.

Вот как выглядит атака по этапам:

  1. Фишинговый запрос. Злоумышленник отправляет письмо, искусно имитирующее уведомление от популярных облачных сервисов для продуктивности или обмена документами.
  2. Инструкция с кодом. В письме содержится «код устройства» и четкая инструкция, что нужно перейти на официальную страницу верификации Microsoft и ввести этот код.
  3. Авторизация. Жертва заходит на настоящий сайт Microsoft, вводит код и тем самым добровольно, но не подозревая об этом, авторизует устройство злоумышленника в своей учетной записи.
  4. Кража токена. Платформа перехватывает специальный код, т.е. маркер доступа (OAuth-токены), что дает преступникам полный контроль над средой Microsoft 365 жертвы.

☝️ Если вы задумываетесь о том, чтобы перевести коммуникации на более защищенные и контролируемые платформы, рекомендуем изучить наш материал о том, чем заменить WhatsApp** и Telegram в бизнесе, чтобы минимизировать риски.

Что такое маркер доступа (OAuth-токен)

Если простыми словами, то это особый цифровой «ключ доступа», который позволяет одному приложению использовать данные из другого приложения от вашего имени, но без передачи ваших логинов и паролей.

Когда вы нажимаете кнопку «Войти через Google» или «Войти через Microsoft» на стороннем сайте, вы используете этот протокол (OAuth, Open Authorization).

Пример

Представьте, что вы приходите в отель:

  • Ваш паспорт — это пароль. Вы не хотите оставлять свой паспорт на стойке регистрации, потому что это риск.
  • Магнитная карта-ключ от номера — это маркер доступа (OAuth-токен). Отель выдает вам карту, которая открывает только ваш номер и действует ограниченное время. Если вы ее потеряете, никто не получит ваш паспорт, а отель может просто заблокировать карту.

Проблема заключается в том, что новая угроза (Kali365) обманом заставляет вас самостоятельно выдать злоумышленнику именно «ключ-карту».

Почему привычные меры защиты не срабатывают

Изображение. Белые кубики на красном фоне с нарисованным щитом, один из которых смещен, и желтый кубик с символом предупреждения.

Многие уверены, что если у аккаунта включена многофакторная аутентификация (MFA), он надёжно защищён. Но с новой угрозой (Kali365)  это не так. Рассказываем почему.

Пароль красть не нужно. Злоумышленникам не требуется ни логин, ни пароль жертвы. А значит, системы безопасности, которые отслеживают попытки входа с незнакомым паролем, просто не видят повода для тревоги, т.к. для них всё выглядит как обычный вход.

Жертва переходит на настоящий сайт Microsoft. Ссылка в письме ведёт не на поддельную страницу, а на официальный ресурс авторизации. Из-за этого антифишинговые фильтры, которые ищут подозрительные домены, не находят ничего подозрительного.

Многофакторная аутентификация (MFA) обходится без единого запроса. Вместо того чтобы ломать многофакторную защиту, злоумышленники просто перехватывают уже готовый токен доступа, который система выдаёт после успешной авторизации. Для Microsoft 365 такой вход выглядит абсолютно легитимным, поэтому никаких дополнительных проверок не запрашивается. В результате злоумышленник получает доступ к Outlook, Teams и OneDrive так, будто он и есть владелец аккаунта.

Защита данных: пошаговый план

Изображение. Инфографика с четырьмя шагами защиты рабочего аккаунта в виде схемы с иконками и текстом на фоне ноутбука со щитом.

Чтобы обезопасить себя и коллег от действий злоумышленников, специалисты рекомендуют выполнить следующие настройки безопасности.

Шаг 1. Ограничьте вход по специальному коду. Самый надежный способ защиты — запретить подтверждение входа через ввод короткого кода на сайте. Создайте политику доступа (Conditional Access Policy), которая блокирует эту возможность для всех сотрудников, кроме тех, кому это жизненно необходимо для работы.

Шаг 2. Проверьте свои рабочие задачи. Прежде чем что-то блокировать, убедитесь, что ваши важные программы не перестанут работать без функции входа по коду (Device Code Flow). Проведите аудит, чтобы выявить, какие именно процессы зависят от этой возможности, и не «сломать» привычную работу офиса.

Шаг 3. Запретите «перенос» входа между устройствами. Часто злоумышленники крадут доступ, перехватывая команду перехода с одного устройства на другое. Отключите настройку, которая позволяет пользователям «перебрасывать» авторизацию с компьютера на смартфон (Authentication Transfer Policy), если для вашей ежедневной работы это не является критически важным.

Шаг 4. Настройте «аварийный выход» для администратора. Если вы не можете полностью заблокировать опасные методы входа, обязательно оставьте лазейку для экстренных случаев. Убедитесь, что у вас есть защищенные учетные записи для экстренного доступа (Emergency Access Accounts), которые не попадут под блокировки и помогут восстановить работу системы, если что-то пойдет не так.

Интернет-магазин Softline: дополнительные меры безопасности

Изображение. Скриншот страницы интернет-магазина Softline с разделами каталога в категории антивирусы и безопасность

Подходите к защите комплексно. В нашем каталоге решений в разделе антивирусов вы найдете надежные инструменты, которые помогут вовремя распознать подозрительную активность и не потерять доступ к вашим рабочим аккаунтам.

Не забывайте также заглядывать в наш блог, где мы делимся полезными статьями, чтобы ваша цифровая среда оставалась под защитой 24/7.

Рекомендуем прочитать:

«Лучшие антивирусы для Windows»,
«Российские программы для защиты информации государственных органов»,
«Как защитить бизнес, если мобильное устройство сотрудника стало дырой в безопасности»

Угрозы могут коснуться как рабочих, так и личных устройств. Для тех, кто хочет обезопасить свое цифровое пространство дома, мы подготовили подробный материал о том, как обеспечить защиту семьи и бизнеса в интернете.

Итог

Новые угрозы требуют комплексных подходов к защите. 4 шага из этой статьи помогут закрыть наиболее уязвимые места в вашей инфраструктуре Microsoft 365. А если нужна комплексная защита, то в каталоге интернет-магазине Softline вы найдёте решения, которые возьмут этот контроль на себя.

* Компания Meta, владеющая Instagram, Facebook и WhatsApp, признана экстремистской, ее деятельность на территории РФ запрещена

Товар добавлен в корзину

Перейти в корзину
Товар добавлен к сравнению