Нови фишинг инструменти заобикалят MFA защитата на Microsoft 365

Jalisco и OmegaLord използват различни техники за компрометиране на акаунти, включително злоупотреба с OAuth и кражба на телефонни номера

Изследователи от ReliaQuest откриха два нови фишинг комплекта – Jalisco и OmegaLord, които са използвани при атаки срещу потребители на Microsoft 365. И двата инструмента са разработени с една основна цел – заобикаляне на многофакторната автентикация (MFA), която от години се смята за една от най-ефективните защити срещу компрометиране на потребителски акаунти.

Макар да използват различни техники, и двата комплекта показват, че киберпрестъпниците все по-често атакуват самите механизми за удостоверяване, вместо да се опитват да разбиват пароли.

Jalisco използва т.нар. Device Code Phishing, при който се злоупотребява с OAuth 2.0 Device Authorization Grant – легитимен механизъм, предназначен за устройства с ограничени възможности за въвеждане на данни.

При атаката нападателят генерира валиден код за удостоверяване чрез Microsoft 365 и убеждава жертвата да отвори официалната страница за вход на Microsoft и да въведе този код. След потвърждението потребителят неволно предоставя достъп на устройство, контролирано от нападателя, без да разкрива своето потребителско име или парола.

Jalisco автоматично създава нови кодове в реално време, което позволява заобикаляне на ограничението за валидност от 15 минути, въведено от Microsoft именно за ограничаване на подобни атаки. След успешното компрометиране нападателите често регистрират няколко фалшиви устройства с имена, съдържащи „Microsoft“ или „Windows“, за да не будят подозрение.

Втората платформа – OmegaLord – използва по-традиционен подход. Тя се представя като PDF Reader и показва фалшива страница за вход, която събира потребителски имена, пароли и телефонни номера. Последният елемент е особено ценен, тъй като може да бъде използван за прихващане на кодове за MFA или при последващи атаки чрез социално инженерство.

След компрометиране на акаунта нападателите действат изключително бързо. Според ReliaQuest те започват да търсят чувствителна информация в SharePoint и други облачни услуги почти веднага, като изнасянето на данните може да приключи само за шест минути. След това често следват искания за откуп и заплахи за публично разкриване на откраднатата информация.

Експертите препоръчват организациите да намалят максималния брой регистрирани устройства в Microsoft Entra ID, да ограничат Device Code удостоверяването чрез Conditional Access, да забранят OAuth Device Authorization при нужда и редовно да преглеждат регистрираните приложения и предоставените им разрешения.

Случаят потвърждава, че MFA вече не е достатъчна сама по себе си, ако не е комбинирана с политики за условен достъп, мониторинг на устройствата и обучение на потребителите срещу съвременните техники за социално инженерство.

e-security.bg

Подобни

SQL инжекция превърна Oracle база данни в инструмент за атака
10.08.2026
sql
Фалшива COLDCARD кампания използва страха от кражба на биткойни
9.08.2026
crypto-hacks
Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти
5.08.2026
Microsoft-Office-365
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640