Швейцарският национален център за киберсигурност (NCSC) издаде официално предупреждение за мащабна и добре организирана фишинг кампания, която злоупотребява с Microsoft SharePoint. Атаката е особено опасна, тъй като използва реалната инфраструктура на Microsoft, което значително затруднява разпознаването ѝ дори от опитни потребители.
През последните седмици NCSC е получил множество сигнали за злонамерени имейли, които изглеждат като стандартни SharePoint известия за споделен документ.
Как работи атаката: фишинг през легитимна платформа
Microsoft SharePoint е широко използвана облачна платформа за съвместна работа, съхранение и споделяне на документи. Именно тази масова употреба я прави идеална цел за социално инженерство.
Сценарият на атаката е внимателно изграден:
-
Потребителят получава покана за преглед на документ, който уж се намира в SharePoint.
-
Имейлът изглежда изпратен от познат човек – колега, партньор или служебен контакт.
-
Съобщението е реално изпратено от Microsoft SharePoint, а не от фалшив домейн.
-
Линкът води към легитимната платформа на SharePoint, което създава фалшиво чувство за сигурност.
Истинската измама започва след отваряне на документа
След първоначалното удостоверяване чрез SharePoint (имейл адрес и еднократен код), потребителят получава достъп до PDF файл. Именно там се крие същинската атака.
Документът съдържа втори линк, който води към злонамерен сайт за събиране на идентификационни данни. На този етап жертвата е подканена да се „удостовери отново“, като въведе:
-
имейл адрес;
-
парола за Microsoft акаунта си.
Заобикаляне на двуфакторната автентикация
Особено тревожен е фактът, че атаката позволява заобикаляне на двуфакторната автентикация (MFA). След въвеждане на потребителските данни, жертвата получава заявка за втори фактор, която също се потвърждава директно през фишинг страницата.
Това дава възможност на атакуващите да влязат в акаунта в реално време, без да бъдат блокирани от стандартните защитни механизми.
Ролята на ИИ: фалшиви форми без езикови грешки
Фишинг страниците и формулярите са:
-
генерирани и преведени с помощта на ИИ инструменти;
-
визуално почти неразличими от легитимните Microsoft форми;
-
адаптирани към езика и контекста на жертвата.
Според NCSC единственият реален индикатор за атака често остава самият линк, който води извън официалната инфраструктура.
Целенасочени атаки и злоупотреба с компрометирани акаунти
Кампанията не е масова в класическия смисъл. В много случаи атакуващите:
-
проучват уебсайтове на организации;
-
идентифицират служители, партньори и бизнес връзки;
-
използват реални имена и отношения, за да увеличат доверието.
Компрометираните Microsoft акаунти впоследствие се използват за разпространение на нови фишинг покани, включително вътре в самите организации.
В някои случаи обаче поканите се изпращат и на случаен принцип. NCSC посочва пример, при който не е открита никаква връзка между подателя и получателя – нито предходна комуникация, нито бизнес отношения.
Microsoft потвърждава риска
Microsoft също излезе с предупреждение, че този вектор на атака вече се използва активно срещу компании от енергийния сектор.
Според компанията, след първоначалния пробив, атакуващите използват доверени вътрешни идентичности, за да извършват мащабни вътрешни и външни фишинг атаки, разширявайки обхвата на кампанията.
Kак да се защитим
Швейцарските власти и експертите по киберсигурност препоръчват:
-
никога да не се въвеждат пароли или чувствителни данни през линкове от неочаквани имейли;
-
дори при привидно легитимен подател, информацията да се проверява чрез алтернативен комуникационен канал;
-
да се използват защитни механизми като conditional access, phishing-resistant MFA и мониторинг на аномално поведение;
-
служителите да бъдат регулярно обучавани за атаки, които използват легитимни платформи.
Hовото лице на фишинга
Тази кампания ясно показва еволюцията на фишинга – от груби имитации към атаки, изградени върху реални, доверени услуги. Когато дори имейлът и първоначалният линк са напълно легитимни, традиционните индикатори за измама губят ефективност.
В подобна среда критичното мислене и допълнителната проверка се превръщат в най-силната линия на защита.









