Knight Office перехватывает материалы авторизованной сессии Microsoft 365 уже после того, как жертва прошла MFA, а затем может использовать доступ для закрепления в Entra ID. Huntress зафиксировала приманку под DocuSign, цепочку редиректов через трекинг Monday.com и скомпрометированный сайт Joomla, а после компромет...
ОпубликовалОтредактировано с помощью GPT-5.6 TerraИзображения созданы с помощью GPT Image 2
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: How does the newly discovered Knight Office phishing-as-a-service kit use DocuSign-style lures, redirect chains, fake Microsoft SharePoint o. Article summary: Knight Office illustrates that MFA alone does not protect an already authenticated Microsoft 365 session. It proxies a victim’s real sign-in, captures the post-MFA session material, and can convert that access into a sep. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
Knight Office наглядно показывает ограничение MFA: многофакторная проверка подтверждает конкретный вход, но сама по себе не защищает каждую сессию, созданную после него. В расследованном Huntress инциденте атака типа adversary-in-the-middle (AiTM, «посредник между жертвой и сервисом») привела к захвату сессионных данных Microsoft 365, а затем — к несанкционированной регистрации устройства в Microsoft Entra ID. Операционно такой случай следует считать компрометацией идентичности, а не единичной кражей пароля. 6
40
Атака началась с фишингового письма, стилизованного под DocuSign. Ссылка проходила через сервис отслеживания Monday.com и далее вела на скомпрометированный сайт Joomla. Такая цепочка скрывала конечную фишинговую страницу от репутационных проверок и от базового анализа ссылок в письме. 6
На следующем этапе убедительная страница, имитирующая рабочий процесс Microsoft для совместной работы или входа, побуждает пользователя продолжить аутентификацию, в том числе через сценарий, похожий на ввод кода устройства. Цель злоумышленников — добиться, чтобы человек сам одобрил вход, считая его легитимным.
AiTM-компонент работает как обратный прокси между жертвой и настоящей службой входа Microsoft:
Это не означает взлом криптографии MFA. Злоумышленник крадёт состояние авторизации, которое появилось после MFA. Microsoft определяет кражу токенов как компрометацию и повторное использование токенов, выданных пользователю, который уже мог пройти многофакторную аутентификацию. 40
Украденная браузерная сессия или доступ, полученный через refresh token, может позволить атакующему продолжать работу без нового запроса пароля или MFA — до тех пор, пока соответствующие токены не будут отозваны. В рекомендациях Microsoft по реагированию на кражу токенов прямо указано блокировать затронутых пользователей или устройства и отзывать текущие токены. 40
В случае Knight Office риск выше: Huntress сообщила о регистрации несанкционированного хоста в Microsoft Entra ID и настройке контролируемых атакующим учётных данных Windows Hello for Business. 6 Это может создать отдельный путь аутентификации. Поэтому после отзыва исходной веб-сессии или смены пароля необходимо убедиться, что в среде не осталось чужого устройства или нового метода входа.
Похожий механизм закрепления исследователи наблюдали при фишинге с кодом устройства. Microsoft сообщала, что refresh token, полученный через злоупотребление таким потоком, можно использовать для доступа к службе регистрации устройств и добавления в Entra ID устройства, контролируемого атакующим. 28
AiTM-фишинг проксирует живой вход и похищает созданную сессию. Фишинг с кодом устройства злоупотребляет легитимным OAuth-потоком авторизации устройств: атакующий запускает запрос кода, убеждает жертву ввести этот код и пройти аутентификацию, после чего токены для контролируемого атакующим клиента выдаются при одобрении пользователем. 22
В обоих сценариях цель смещается от сбора пароля к получению пригодных для работы артефактов авторизации. Поэтому программы обнаружения должны покрывать оба пути. В правилах Elastic для выявления device-code phishing выделены успешные интерактивные входы Entra с протоколом device code, клиентом Microsoft Authentication Broker и запросами к собственным ресурсам Microsoft — например, Exchange Online, Microsoft Graph или SharePoint. 17
Расследование Huntress подтвердило реальную последовательность действий Knight Office: документная приманка, многоступенчатые редиректы, захват сессионного токена и несанкционированная регистрация устройства в Entra ID. Huntress также связала повторное использование токенов в своей телеметрии с одним IP-адресом, но это наблюдение нельзя трактовать как глобальное число пострадавших. 6
Knight Office вписывается в более широкий рынок наборов phishing-as-a-service (PhaaS), ориентированных на сессии идентичности Microsoft 365:
Общий вывод для защиты прост: к злоупотреблению сессиями и токенами нужно относиться так же серьёзно, как к компрометации пароля.
Ключ к качественному выявлению — корреляция событий, а не одиночный алерт.
Проверяйте входы, где одна учётная запись или сессия за короткое время появляется с заметно различающихся IP-адресов, сетей, географических точек, браузеров или свойств устройства — особенно сразу после успешного MFA. Microsoft указывает на обнаружения аномального использования токенов и незнакомых свойств входа, связанных с session cookie. 38
Проверяйте успешные аутентификации с кодом устройства: соответствуют ли клиент, IP-адрес источника, запрошенный ресурс и поведение пользователя нормальной работе. В журналах входа Entra такую активность можно распознать по полям authenticationProtocol: deviceCode и originalTransferMethod: deviceCodeFlow. 26
Приоритетными должны стать события аудита Entra, связанные с:
Несанкционированная регистрация устройства вскоре после подозрительной аутентификации — сигнал возможного закрепления на уровне идентичности с высоким приоритетом. 26
28
Отдельно взятое письмо «от DocuSign» может оказаться обычным спамом, а новое устройство Entra — легитимным. Но сочетание подозрительного письма, цепочки редиректов, успешного MFA, аномального повторного использования сессии и изменения устройства или метода аутентификации значительно более значимо.
При подозрении на кражу токена через AiTM или device-code phishing используйте процесс сдерживания на уровне идентичности.
revokeSignInSessions. Фишинг-устойчивая аутентификация особенно важна для пользователей с повышенными привилегиями, но должна быть частью многоуровневой защиты. Microsoft рекомендует такие методы, как ключи безопасности FIDO2, Windows Hello for Business и аутентификация на основе сертификатов, а также меры по сокращению времени жизни сессий на неуправляемых устройствах. 39
Организациям также стоит оценить, нужен ли им поток device code, ограничить несанкционированную регистрацию устройств, применять Conditional Access с учётом соответствия устройств требованиям и риска, а также заранее отработать быстрый отзыв сессий и проверку изменений объектов идентичности.
Главный урок Knight Office не в том, что MFA «сломана». Успешное MFA может стать началом компрометации, если атакующий похищает сессию, следующую за проверкой. Реагирование можно считать завершённым только после проверки и сдерживания сессий, устройств, методов аутентификации и делегированного доступа во всём тенанте.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Knight Office перехватывает материалы авторизованной сессии Microsoft 365 уже после того, как жертва прошла MFA, а затем может использовать доступ для закрепления в Entra ID.
Knight Office перехватывает материалы авторизованной сессии Microsoft 365 уже после того, как жертва прошла MFA, а затем может использовать доступ для закрепления в Entra ID. Huntress зафиксировала приманку под DocuSign, цепочку редиректов через трекинг Monday.com и скомпрометированный сайт Joomla, а после компрометации — несанкционированную регистрацию устройства в Entra ID.
Тренд PhaaS смещается от кражи паролей к захвату токенов и сессий: для Mirage2FA отмечены 9 332 потенциальных события компрометации, а ФБР предупредило о наборе Kali365.