ScamLens
ВысокийСредний ущерб: $3,000Обычная длительность: 1-7 days

Фишинг согласия OAuth: Кража личности через разрешения приложений

Фишинг согласия OAuth эксплуатирует доверенную инфраструктуру аутентификации OAuth, используемую Microsoft 365, Google Workspace и другими облачными платформами. Вместо прямой кражи паролей злоумышленники создают вредоносные сторонние приложения, запрашивающие широкие разрешения на доступ к электронной почте, файлам, контактам и облачным ресурсам. Когда жертвы нажимают «Разрешить» или «Принять» на экране входа, который выглядит как легитимный, они невольно предоставляют приложению злоумышленника постоянный доступ к своим учётным записям — доступ, который обходит многофакторную аутентификацию и остаётся активным даже после изменения пароля. Этот вектор атаки увеличился на 300% с 2021 года согласно отчёту Microsoft Digital Defense Report, и Центр жалоб на интернет-преступления ФБР связал более 43 миллионов долларов убытков от компрометации корпоративной электронной почты с атаками на основе OAuth в 2023 году. Метод особенно опасен, поскольку использует легитимную инфраструктуру аутентификации, что затрудняет обнаружение как пользователями, так и традиционными инструментами безопасности. В отличие от кражи учётных данных, фишинг согласия OAuth не вызывает предупреждений о нарушении пароля или подозрительного входа. Злоумышленники обычно доставляют эти вредоносные запросы OAuth через изощрённые кампании спама, поддельные приглашения на сотрудничество или скомпрометированные веб-сайты. По данным FTC, 68% жертв — сотрудники малых и средних предприятий, получившие поддельные уведомления SharePoint или приглашения на встречи Teams. Средние финансовые потери для физических лиц составляют 3 000 рублей, но организации сталкиваются с существенно более высокими затратами, в среднем 47 000 долларов на один инцидент, включая утечку данных, прерывание деятельности и расходы на восстановление.

Распространённые тактики

  • Злоумышленники регистрируют вредоносные приложения у поставщиков OAuth, используя названия, имитирующие легитимные сервисы, например «Office365 Security Update» или «Google Drive Scanner», чтобы выглядеть надёжно на экране согласия.
  • Мошенники отправляют фишинговые письма со ссылками на страницы согласия OAuth, часто маскируя их под уведомления о совместном доступе к документам, приглашения на встречи или срочные оповещения о безопасности, требующие немедленных действий.
  • Преступники составляют запросы разрешений, которые выглядят минимальными, но фактически предоставляют обширный доступ — запрашивая разрешение «Читать вашу электронную почту», которое включает полный доступ к почтовому ящику и возможности переадресации сообщений.
  • Злоумышленники используют тактику цейтнота в своих приманках, утверждая, что учётные записи будут заблокированы, файлы будут удалены или срочные документы требуют немедленного просмотра в течение нескольких часов, чтобы обойти внимательное рассмотрение жертвами.
  • Изощрённые операции сначала компрометируют легитимные учётные записи сотрудников, а затем отправляют ссылки на фишинг OAuth с доверенных внутренних адресов электронной почты, чтобы повысить успешность атак в организациях.
  • Мошенники сохраняют постоянный доступ, запрашивая разрешения offline_access, что позволяет их вредоносным приложениям неограниченно поддерживать доступ без необходимости повторной аутентификации жертвы.

Как распознать

  • Экран согласия OAuth появляется после клика по ссылке в неожиданном письме, особенно в срочных сообщениях о совместных документах, обновлениях безопасности или проверке учётной записи, которые вы не запрашивали.
  • Название приложения на экране согласия содержит обобщённые термины, опечатки или подозрительные названия типа «Secure Email Reader» или «Document Viewer Pro» вместо узнаваемых торговых марок.
  • Запросы разрешений включают широкий доступ, например «Доступ для чтения и записи ко всем вашим файлам», «Отправка писем от вашего имени» или «Доступ ко всем вашим контактам», когда заявленная функция не требует такого обширного доступа.
  • Информация об издателе показывает «Неподтверждённый» статус или отображает подозрительное доменное имя вместо официального доменного имени компании (microsoft.com, google.com) или значка проверенного издателя.
  • Запрос согласия OAuth поступает через сокращённый URL (bit.ly, tinyurl) или незнакомую цепь перенаправлений вместо прямого поступления от официального домена известного сервиса.
  • Время срочное — запросы согласия появляются сразу же после получения неожиданных писем об общем доступе к документам, приглашений на календарь или оповещений о безопасности, которые создают искусственное чувство срочности.

Как защитить себя

  • Перед нажатием кнопки «Принять» на любом экране согласия OAuth убедитесь, что издатель приложения подтверждён и домен соответствует официальному веб-сайту компании — наведите курсор на ссылки и проверьте фактический адрес назначения URL.
  • Внимательно просмотрите запрашиваемые разрешения и отклоните любое приложение, запрашивающее доступ сверх того, что необходимо для его заявленной функции; средство просмотра документов не должно требовать разрешений на отправку писем.
  • Настройте организационные политики в консолях администратора Microsoft 365 или Google Workspace, чтобы ограничить установку приложений OAuth предварительно одобренными приложениями или требовать согласия администратора для приложений, запрашивающих чувствительные разрешения.
  • Регулярно проверяйте подключённые приложения в параметрах вашей учётной записи (Google: myaccount.google.com/permissions, Microsoft: account.microsoft.com/privacy) и немедленно отзывайте доступ неизвестных или неиспользуемых приложений.
  • Включите расширенное логирование и мониторинг выдачи разрешений OAuth в корпоративных средах, используя облачные брокеры безопасности доступа (CASB) или встроенные инструменты безопасности для обнаружения подозрительных разрешений приложений.
  • Внедрите обучение сотрудников по осведомлённости специально о фишинге согласия OAuth, обучая работников распознавать легитимные и вредоносные запросы OAuth и устанавливая чёткие протоколы проверки подлинности приложений перед предоставлением доступа.

Реальные примеры

Менеджер по маркетингу в консалтинговой фирме среднего размера получил письмо, якобы от учётной записи Microsoft 365 коллеги с темой «Бюджет Q4 — требуется ваш просмотр СРОЧНО». Клик по ссылке SharePoint привёл к экрану согласия OAuth для приложения «Office Document Viewer». В течение нескольких часов после предоставления доступа приложение злоумышленника переадресовало 2 847 писем на внешнюю учётную запись, включая контракты с клиентами, содержащие банковские реквизиты, которые были использованы для перенаправления платежа на сумму 28 000 долларов.

Директор отдела кадров получил то, что казалось приглашением в Google Календарь на срочное совещание руководителей. Принятие приглашения вызвало запрос OAuth для приложения календаря с просьбой о «базовом доступе к календарю». Жертва одобрила это, не заметив дополнительных разрешений для Gmail и Drive. В течение следующих трёх дней злоумышленник экспортировал личную информацию сотрудников, включая номера социального страхования 340 работников, перед обнаружением нарушения во время плановой проверки безопасности.

Владелец малого бизнеса кликнул по ссылке в письме, утверждающем, что его учётная запись Dropbox имеет подозрительную активность и требует проверки. Экран согласия OAuth выглядел легитимным, оформленный с логотипом Dropbox и запрашивающий разрешения на «проверку учётной записи». После одобрения вредоносное приложение получило доступ к облачному хранилищу компании, зашифровало критически важные деловые файлы и потребовало выкуп в размере 4 500 долларов. Поскольку доступ был предоставлен через легитимный OAuth, деятельность по шифрованию не вызвала предупреждений о безопасности до нанесения значительного ущерба.

Частые вопросы

Как узнать, предоставил ли я уже вредоносному приложению доступ к своей учетной записи Microsoft 365 или Google?
Немедленно проверьте подключенные приложения, перейдя на myapps.microsoft.com (Microsoft) или myaccount.google.com/permissions (Google) и просмотрите все сторонние приложения с доступом к вашей учетной записи. Обратите внимание на незнакомые названия приложений, приложения, которые вы не узнаёте, или приложения с подозрительными разрешениями, такими как «Mail.Read» или «offline_access» — если вы что-то обнаружите, немедленно отзовите доступ, нажав «Удалить» или значок корзины рядом с приложением.
Что делать, если я нажал «Разрешить» на подозрительном экране согласия OAuth?
Сначала немедленно смените пароль и включите или усилите многофакторную аутентификацию, так как доступ через OAuth обходится без изменения пароля. Затем отзовите разрешения вредоносного приложения на myapps.microsoft.com или myaccount.google.com/permissions, проверьте правила пересылки электронной почты и параметры восстановления, чтобы убедиться, что злоумышленники их не изменили, и немедленно свяжитесь с вашим IT-администратором или службой безопасности, чтобы они провели аудит вашей учетной записи на предмет утечки данных или несанкционированного доступа к почте.
На какие признаки в фишинговых письмах OAuth следует обращать внимание, чтобы не нажать на ссылку согласия?
Будьте подозрительны к письмам с требованием срочных действий (блокировка аккаунта, угрозы удаления файлов, обновления безопасности), приглашениям просмотреть документы от неизвестных отправителей или запросам «проверить разрешения» для уже используемых вами сервисов — легитимные сервисы редко требуют повторного согласия на разрешения. Наведите курсор на ссылки перед кликом, чтобы проверить, что URL действительно принадлежит Microsoft, Google или вашей организации, и никогда не нажимайте ссылки согласия OAuth из нежелательных писем, даже если они выглядят как от коллег или доверенных адресов.
Может ли злоумышленник продолжать доступ к моей почте и файлам после отзыва разрешений приложения?
Если злоумышленник запросил разрешения «offline_access» до их отзыва, он мог уже скопировать ваши письма, контакты и файлы на свои системы — отзыв доступа прекращает будущий доступ, но не восстанавливает то, что уже украдено. Кроме того, если доступ был получен до включения многофакторной аутентификации, злоумышленник мог настроить альтернативные методы восстановления или правила пересылки, которые сохраняются независимо; обратитесь в службу безопасности для полного аудита учетной записи и проверки правил пересылки, адресов для восстановления и подозрительной активности входа в журналы безопасности вашей учетной записи.
В чем разница между фишингом OAuth и обычным фишингом паролей, и почему это важно?
Фишинг OAuth не крадет ваш пароль — он обманывает вас, заставляя дать приложению злоумышленника разрешение на прямой доступ к вашей учетной записи, что обходит сброс пароля и оповещения многофакторной аутентификации, делая нарушение гораздо сложнее обнаружить и остановить. Это значит, что даже если вы смените пароль после атаки OAuth, злоумышленник сохраняет доступ через авторизованное приложение; для устранения угрозы нужно вручную отозвать вредоносное приложение, а не просто сбросить пароль, поэтому регулярная проверка подключенных приложений критически важна для всех, кто использует облачные сервисы, такие как Microsoft 365 или Google Workspace.

Куда сообщить — Россия

Официальные каналы в вашем регионе для сообщения о мошенничестве.

МВД России — Управление «К»

Киберпреступность

Управление по борьбе с преступлениями в сфере IT. Электронное обращение в МВД.

Госуслуги — заявление в полицию

Сообщение

Подача заявления о мошенничестве через портал Госуслуг.

Роскомнадзор

Сообщение

Жалобы на сайты мошенников, утечки персональных данных.

Банк России — приёмная

Финансовый регулятор

Жалобы на финансовые пирамиды, нелегальных брокеров, банковское мошенничество.

Authoritative Resources

Recognized government and official anti-fraud bodies with guidance on this scam type.

Считаете, что столкнулись с этим мошенничеством?

How to cite this guide

Use this when referencing ScamLens content in articles, research, AI responses, or social media.

According to ScamLens (scamlens.org), фишинг согласия oauth: кража личности через разрешения приложений is described at https://scamlens.org/ru/encyclopedia/oauth-consent-phishing.