Check Point: Хакеры атаковали 120 организаций с помощью фишинга через инфраструктуру Microsoft
По данным Check Point Research, фишинговая кампания затронула около 120 компаний. Злоумышленники маскировали письма под уведомления от HR в Microsoft Teams и направляли получателей на легитимные страницы авторизации Microsoft.

Для корпоративной почты это важный сценарий: проверка домена ссылки и наличия HTTPS сама по себе не гарантирует безопасность.
Атака проходит через доверенный контур
Ключевая особенность кампании — отсутствие очевидной поддельной страницы входа. Пользователь видит настоящую инфраструктуру Microsoft. Поэтому стандартная привычка «проверить адрес сайта перед вводом пароля» здесь недостаточна.
Письмо имитирует служебное уведомление Teams от HR. В сообщении может содержаться ссылка на рабочие задачи или обновление информации о зарплате, компенсациях и льготах. Такой контекст рассчитан на быстрый клик: письмо выглядит как внутреннее корпоративное уведомление, а действие подается как обязательное.
После перехода пользователь оказывается на легитимной странице авторизации Microsoft. Опасный этап начинается дальше: получателю предлагают предоставить разрешения приложению, которое контролируется атакующей стороной. То есть компрометация строится не только на краже учетных данных. В цепочке используется доверие к OAuth-потоку и корпоративной экосистеме Microsoft.
Проверьте, какие разрешения запрашиваются у пользователей. Не одобряйте приложения, если запрос пришел из письма, выглядит неожиданно или не подтвержден владельцем корпоративного сервиса. Отдельно контролируйте выдачу согласий в Microsoft 365: наличие настоящей страницы входа не подтверждает добросовестность приложения.
Что проверить в почтовой инфраструктуре
На уровне MTA и шлюза зафиксируйте отдельный сценарий для писем, стилизованных под HR, Teams и внутренние задачи. Не ограничивайтесь анализом URL. В этом случае вредоносное сообщение может вести на настоящий домен Microsoft, поэтому проверка репутации ссылки не выявит саму намеренную злоупотребляющую логику.
Проверьте:
- проходят ли такие письма через корпоративные правила фильтрации;
- разрешены ли внешние сообщения, визуально имитирующие уведомления Teams;
- включено ли журналирование переходов и событий выдачи разрешений приложениям;
- настроены ли SPF, DKIM и DMARC для домена организации;
- может ли внешний отправитель использовать имя HR или адрес, похожий на внутренний;
- есть ли отдельный процесс подтверждения OAuth-согласий.
SPF, DKIM и DMARC не заменяют контроль приложений. Эти механизмы помогают оценивать отправителя и подлинность домена, но не решают задачу, если письмо использует легитимную инфраструктуру Microsoft и приводит пользователя к настоящей странице авторизации. Настройте их как базовый слой, затем добавьте контроль ссылок, отправителей и облачных разрешений.
Особое внимание уделите письмам, где один и тот же призыв повторяется в нескольких элементах сообщения. Ссылка в тексте, кнопка и уведомление о задаче должны рассматриваться как единая цепочка, а не как независимые объекты проверки. Для подозрительных сообщений запретите автоматическое одобрение приложений и передавайте запрос на ручную верификацию.
Как не потерять сигнал среди рабочих писем
Служебный контекст снижает настороженность сильнее, чем внешний рекламный или массовый спам. Поэтому обучать сотрудников нужно не распознаванию «кривого» дизайна, а проверке действия: какое приложение запрашивает доступ, зачем ему нужен этот доступ и кто подтвердил запрос.
Не используйте наличие логотипа Microsoft, знакомого интерфейса или действующей страницы входа как доказательство безопасности. Проверяйте приложение отдельно. Для запроса от HR подтвердите задачу через независимый канал — например, через известный внутренний контакт, а не по адресу и ссылке из письма.
Тематический признак также не является достаточным. В корпоративной переписке могут встречаться как уведомления Teams, так и материалы о сторонних услугах, включая медицинскую помощь по полису ОМС на Кубани. Фильтр должен анализировать происхождение, цепочку переходов и запрашиваемые разрешения, а не только содержание письма.
По данным источника, описанная кампания уже не активна. Это не снижает риск для инфраструктуры: сам метод обхода традиционной антифишинговой проверки остается применимым. Проверьте журналы согласий приложений, правила обработки писем от имени HR и события переходов на страницы Microsoft. Именно там находится основной контрольный след.