Уязвимости Технологии Новая волна фишинговых атак, использующих скрытую рекламу, разрушает традиционные методы защиты электронной почты.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108
anyrun-main.jpg

Недавняя кампания EvilTokens, направленная против компаний в США и Европе, выявила новую уязвимость в системе безопасности электронной почты. Эта техника «призрачного фишинга» скрывает вредоносную страницу до тех пор, пока она не будет расшифрована и не оживет в браузере жертвы.
Для руководителей служб безопасности риск очевиден: традиционные проверки URL-адресов могут пропустить атаку, в то время как доступ к Microsoft 365, конфиденциальные данные и время отклика уже находятся под угрозой.

Электронное письмо выглядит безопасным. Но браузер говорит об обратном.​

Недавняя атака EvilTokens демонстрирует, как фишинговая ссылка может казаться безобидной при первоначальной проверке, но при этом приводить к захвату учетной записи Microsoft 365.
Этот набор инструментов использует фишинг с использованием кода устройства Microsoft, чтобы убедить жертв пройти легитимный процесс входа в систему Microsoft и неосознанно разрешить доступ к их учетным записям. При этом ему не требуется напрямую красть пароль.
Реальная атака остается скрытой до тех пор, пока страница не откроется в браузере. Ее HTML-код зашифрован с помощью AES-GCM и становится видимым только после того, как браузер расшифрует его и отобразит фишинговый контент в DOM.
В результате статические проверки URL-адресов и сетевые средства контроля могут фиксировать первоначальный ответ, не позволяя увидеть то, что фактически видит сотрудник. Этот пробел в видимости может привести к следующим последствиям:
  • Более длительный период воздействия взлома учетных записей Microsoft 365.
  • Задержка в принятии решений по сдерживанию и реагированию
  • Несанкционированный доступ к корпоративной электронной почте, файлам и облачным сервисам.
  • Дополнительные неопределенные предупреждения были переданы старшим аналитикам.
  • Увеличение объема работы по расследованию и операционных расходов.
  • Неполные доказательства блокировки соответствующей инфраструктуры.
Однако полный алгоритм атаки был раскрыт в интерактивной песочнице ANY.RUN. Изучите результаты анализа, чтобы увидеть, что показал браузер и как команды могут использовать эти данные для более быстрого реагирования.

any-1.jpg
В песочнице ANY.RUN обнаружена сложная схема фишинга с использованием «призрачных» данных.

Где фишинг-призраки наносят наибольший ущерб​

Анализ угроз от ANY.RUN показывает, что недавняя активность EvilTokens сосредоточена в США и Европе и нацелена на технологические, производственные, образовательные, банковские, консалтинговые, финансовые и компании, предоставляющие услуги в сфере управляемой безопасности.
any-2.jpg
Информационная система ANY.RUN показывает активность угроз, направленных на конкретные регионы.
Совпадение факторов трудно игнорировать. Согласно данным ANY.RUN, полученным от 15 000 организаций, подверженных фишингу в 2026 году, этот показатель достиг 75,6% в консалтинге, 72,8% в финансовых услугах, 71,9% в производстве, 67,9% в технологиях, 66,7% в банковском секторе и 66,1% среди поставщиков управляемых услуг безопасности (MSSP) .
Это делает скрытый фишинг особенно опасным для этих секторов. Взлом одной учетной записи Microsoft 365 может привести к утечке конфиденциальных данных, компрометации и мошенничеству с корпоративной электронной почтой, а также к дорогостоящему реагированию на инциденты.
Чем дольше атака остается скрытой, тем выше вероятность того, что один инцидент с участием одной учетной записи перерастет в более масштабную проблему для бизнеса.

Сделайте призрака видимым, прежде чем бизнес поплатится за это.​


Наиболее эффективный способ выявления фишинговых атак, осуществляемых через фантомные ссылки, — это открытие подозрительных ссылок в изолированной среде, поддерживающей анализ данных непосредственно в браузере.


В интерактивной песочнице ANY.RUN аналитики могут выйти за рамки зашифрованного ответа AES-GCM и посмотреть, что происходит после расшифровки страницы. Они могут увидеть, как фишинговый контент появляется в DOM, связать это изменение с запросом Fetch/XHR и отследить код устройства Microsoft до конечной точки /api/device/start.


any-3.jpg
Расшифрованный HTML DOM, отображаемый на панели анализа данных в браузере.

Просмотр данных в браузере позволяет объединить весь ход атаки в рамках одного расследования:


  • Снимки DOM показывают, когда происходит изменение скрытой страницы и появляется пользовательский код.
  • HTTP-запросы раскрывают внутреннюю коммуникацию, лежащую в основе потока данных от устройства к коду.
  • Информация об URL-адресе раскрывает конечный пункт назначения и сигнатуры срабатывания обнаружения.
  • Индикаторы предоставляют информацию о доменах, конечных точках, хешах и инфраструктуре для дальнейшего поиска угроз.

Вместо того чтобы вручную восстанавливать атаку, команды получают прямые доказательства того, как ведет себя страница, что она запрашивает и какие артефакты помогают локализовать и обнаружить атаку.


any-4.jpg
Снимки DOM, отображающие расшифрованный код.

От данных на уровне браузера к более понятной передаче информации в центр управления безопасностью.​


Для переноса этих доказательств с первого уровня на второй уровень расследование автоматически генерирует отчет с кратким обзором, созданным с помощью ИИ, и рекомендуемыми дальнейшими действиями.


any-5.jpg
Автоматически сгенерированный отчет по результатам анализа EvilTokens.

Вместо того чтобы заново строить дело на основе необработанных данных браузера, старшие аналитики получают ключевые выводы, наблюдаемое поведение, индикаторы и контекст реакции в одном месте. Это ускоряет передачу информации, сокращает объем повторяющейся работы и помогает командам переходить от проверки к локализации проблемы с меньшими задержками.


Предотвратите фишинговые атаки в браузере, прежде чем они достигнут бизнеса.​


Дело EvilTokens обнажает неприятную правду: электронное письмо может пройти проверку, в то время как настоящая атака поджидает вас внутри браузера.


Без доступа к информации на уровне браузера центр управления безопасностью вынужден принимать важные решения, опираясь на неполные данные. Эта задержка дает злоумышленникам больше времени для получения доступа, расширения масштабов своей деятельности и превращения одной скомпрометированной учетной записи Microsoft 365 в дорогостоящий инцидент для бизнеса.


Это помогает руководителям служб безопасности:


  • Сократите период, в течение которого уязвимость может привести к более масштабным инцидентам, прежде чем она перерастет в более серьезную проблему.
  • Снизьте нагрузку на старших аналитиков , предоставив аналитикам первого уровня достаточно доказательств для раскрытия большего количества дел.
  • Ускорьте сдерживание атаки , получив полный контекст атаки уже на этапе эскалации.
  • Повысьте охват обнаружения, используя анализ поведения браузера, инфраструктуры и повторяющихся моделей атак.
  • Снизьте затраты на реагирование на фишинговые атаки , сократив объем ручной работы и дублирование задач.
  • Принимайте решения, касающиеся рисков, основываясь на доказательствах, а не полагаясь на чистые результаты сканирования или неубедительные заключения.

Современный фишинг уже не раскрывается полностью в электронном письме или первоначальном ответе на URL-адрес. Командам безопасности необходима прозрачность, позволяющая отслеживать атаку в браузере и выявлять её до того, как бизнес понесёт убытки.


Снизьте риски для бизнеса : предоставьте аналитикам полные данные о действиях в браузере, чтобы быстрее пресекать фишинговые атаки с использованием «призрачных» учетных записей и предотвратить перерастание одной взломанной учетной записи в дорогостоящий инцидент.

Для просмотра ссылки Войди или Зарегистрируйся
 
Последнее редактирование: