Knight Office перехоплює матеріал сесії Microsoft 365 після того, як жертва вже пройшла MFA, тому інцидент слід розглядати як компрометацію цифрової ідентичності, а не лише пароля. У дослідженому Huntress випадку приманка під DocuSign вела через трекінг Monday.com і скомпрометований сайт Joomla до AiTM фішингу; післ...
ОпублікувавВідредаговано за допомогою GPT-5.6 TerraЗображення створено за допомогою GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How does the newly discovered Knight Office phishing-as-a-service kit use DocuSign-style lures, redirect chains, fake Microsoft SharePoint o. Article summary: Knight Office illustrates that MFA alone does not protect an already authenticated Microsoft 365 session. It proxies a victim’s real sign-in, captures the post-MFA session material, and can convert that access into a sep. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
MFA підтверджує конкретний вхід, але не гарантує автоматичного захисту кожної сесії, створеної після нього. Інцидент із Knight Office, описаний Huntress, демонструє саме цю проблему: ланцюжок фішингу типу «зловмисник посередині» — AiTM (adversary-in-the-middle) — перехопив матеріал сесії Microsoft 365, а далі відбулася несанкціонована реєстрація пристрою в Microsoft Entra ID. Отже, операційно це слід класифікувати як компрометацію цифрової ідентичності, а не як ізольоване викрадення пароля. 6
40
Атака починалася з фішингового листа, стилізованого під DocuSign. Посилання проходило через сервіс відстеження Monday.com, а потім вело на скомпрометований сайт Joomla. Такий ланцюжок перенаправлень приховує кінцеву фішингову сторінку від репутаційних перевірок і поверхневого аналізу посилань у листі. 6
На цільовій сторінці жертві можуть показати правдоподібний сценарій входу або роботи зі спільними сервісами Microsoft, зокрема взаємодію, схожу на введення коду автентифікації пристрою. Мета — переконати людину завершити авторизацію, яку вона вважає легітимною.
AiTM-компонент діє як зворотний проксі між користувачем і справжнім сервісом входу Microsoft:
Це не означає, що хтось криптографічно «зламав MFA». Викрадається стан авторизації, який система видала після MFA. Microsoft визначає крадіжку токенів як компрометацію та повторне використання токенів, виданих користувачу, який уже міг пройти багатофакторну автентифікацію. 40
Викрадена браузерна сесія або доступ, отриманий через refresh token, можуть дати зловмиснику змогу діяти без нового запиту пароля чи MFA, доки відповідні токени не буде відкликано. У рекомендаціях Microsoft щодо викрадення токенів прямо вказано блокувати уражених користувачів або пристрої та відкликати чинні токени. 40
Knight Office робить ситуацію серйознішою: після компрометації, за даними Huntress, зловмисники зареєстрували несанкціонований хост у Microsoft Entra ID і налаштували контрольовані ними облікові дані Windows Hello for Business. 6 Це може створити окремий шлях автентифікації. Тому навіть після відкликання початкової вебсесії чи скидання пароля необхідно перевірити, чи не залишилися чужий пристрій або новий метод входу.
Подібний механізм закріплення Microsoft описувала і для фішингу через коди пристроїв: refresh token, отриманий через зловживання потоком device code, можна використати для доступу до служби реєстрації пристроїв і додати контрольований зловмисником пристрій до Entra ID. 28
AiTM-фішинг проксіює живий процес входу та викрадає створену сесію. Фішинг через код пристрою натомість зловживає легітимним OAuth-потоком авторизації пристрою: атакувальник ініціює запит на код, переконує жертву ввести цей код та автентифікуватися — і, якщо жертва підтвердила дію, токени для клієнта, контрольованого атакувальником, стають доступними йому. 22
В обох випадках ціль зловмисника зміщується від збору пароля до отримання придатних артефактів авторизації. Тому моніторинг має покривати обидва шляхи. Elastic радить звертати увагу на успішні інтерактивні входи Entra з протоколом device code, клієнтом Microsoft Authentication Broker і запитами до власних ресурсів Microsoft — Exchange Online, Microsoft Graph або SharePoint. 17
Розслідування Huntress підтвердило реальну послідовність дій Knight Office: документна приманка, багатоступеневі перенаправлення, захоплення сесійного токена та несанкціонована реєстрація пристрою в Entra ID. Huntress також пов’язала повторне відтворення токенів у власній телеметрії з однією IP-адресою, але це не слід трактувати як глобальну кількість жертв. 6
Knight Office вкладається у ширший ринок наборів phishing-as-a-service (PhaaS), орієнтованих на сесії ідентичності Microsoft 365:
Спільний висновок для захисту простий: до зловживання сесіями й токенами треба ставитися з такою ж серйозністю, як до компрометації паролів.
Ключовим є не один окремий сигнал, а кореляція подій.
Перевіряйте входи, за яких той самий обліковий запис або сеанс за короткий час з’являється з істотно різних IP-адрес, мереж, географічних локацій, браузерів чи властивостей пристроїв — особливо одразу після успішної MFA. Microsoft має виявлення аномального використання токенів і незнайомих властивостей входу, пов’язаних із cookie сесій. 38
Переглядайте успішні автентифікації через device code та оцінюйте, чи відповідають контексту клієнт, IP-адреса, запитуваний ресурс і звична поведінка користувача. У журналах входу Entra такі події можна ідентифікувати, зокрема, за полями authenticationProtocol: deviceCode та originalTransferMethod: deviceCodeFlow. 26
Пріоритетно аналізуйте події аудиту Entra, пов’язані з:
Несанкціонована реєстрація пристрою невдовзі після підозрілої автентифікації — це сигнал високого пріоритету щодо закріплення в системі ідентичностей. 26
28
Лист під DocuSign окремо може бути звичайним спамом, а новий пристрій в Entra — легітимною подією. Але комбінація підозрілого листа, слідів перенаправлень, успішної MFA, аномального повторного використання сесії та зміни пристрою або методу автентифікації вже є значно вагомішою підставою для реагування.
За підозри на AiTM або викрадення токенів через device code використовуйте процес стримування на рівні цифрової ідентичності.
revokeSignInSessions. Фішинг-стійка автентифікація важлива для користувачів із підвищеним ризиком, але вона має бути частиною багаторівневої програми. Microsoft рекомендує такі методи, як ключі безпеки FIDO2, Windows Hello for Business і автентифікація на основі сертифікатів, а також політики, що скорочують строк придатності сесій на некерованих пристроях. 39
Організаціям також варто оцінити, чи справді потрібен потік device code у їхньому середовищі, обмежити несанкціоновану реєстрацію пристроїв, застосувати Conditional Access з урахуванням відповідності пристрою та ризику й переконатися, що команда безпеки здатна швидко відкликати сесії та розслідувати зміни об’єктів ідентичності.
Головний урок Knight Office не в тому, що MFA «не спрацювала». Проблема в іншому: успішна MFA може стати початком компрометації, якщо зловмисник викрав сесію, яка з’явилася після неї. Реагування буде повним лише тоді, коли перевірено й локалізовано сесії, пристрої, методи автентифікації та делегований доступ у всьому тенанті.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Knight Office перехоплює матеріал сесії Microsoft 365 після того, як жертва вже пройшла MFA, тому інцидент слід розглядати як компрометацію цифрової ідентичності, а не лише пароля.
Knight Office перехоплює матеріал сесії Microsoft 365 після того, як жертва вже пройшла MFA, тому інцидент слід розглядати як компрометацію цифрової ідентичності, а не лише пароля. У дослідженому Huntress випадку приманка під DocuSign вела через трекінг Monday.com і скомпрометований сайт Joomla до AiTM фішингу; після цього зловмисники зареєстрували несанкціонований пристрій у Entra ID.
Скидання пароля саме по собі недостатнє: потрібно відкликати активні сесії й токени, шукати чужі пристрої, нові методи автентифікації та зміни делегованого доступу.