---
title: "Fałszywi pracownicy IT kradną dane z Microsoft 365"
description: "Cyberprzestępcy wykorzystują fałszywe telefony z działu IT, kradzież tokenów i proxy rezydencyjne do ataków na Microsoft 365. Celem są głównie osoby na stanowiskach kierowniczych, a skradzione dane służą później do szantażu."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/falszywi-pracownicy-it-kradna-dane-z-microsoft-365"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/falszywi-pracownicy-it-kradna-dane-z-microsoft-365/index.md"
date_published: "2026-09-07T21:08:00.799Z"
date_modified: "2026-09-08T11:05:14.622Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "microsoft 365"
  - "vishing"
  - "kradzież danych"
  - "phishing"
  - "mfa"
source_url: "https://thehackernews.com/2026/09/microsoft-365-attackers-use-help-desk.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1788804077089.jpeg"
image_alt: "A smartphone displaying a security lock icon on a wooden desk with a succulent"
image_credit: "© Dan Nelson / Unsplash"
image_credit_url: "https://unsplash.com/@danny144"
---

# Fałszywi pracownicy IT kradną dane z Microsoft 365

> Cyberprzestępcy podszywają się pod działy IT, przejmują sesje Microsoft 365 i masowo wykradają dane do szantażu.

## Kluczowe informacje
- Atak zaczyna się od telefonu osoby podszywającej się pod dział IT lub help desk.
- Przestępcy przechwytują dane logowania, zatwierdzenia MFA i tokeny uwierzytelnionej sesji.
- Po uzyskaniu dostępu przeszukują SharePoint, OneDrive, Exchange i Box, a następnie żądają okupu.
- Organizacje powinny ograniczać dostęp do danych, wdrażać MFA odporne na phishing i monitorować nietypowe logowania.

Analitycy Arctic Wolf opisali szeroko zakrojoną kampanię kradzieży danych i szantażu wymierzoną w Microsoft 365 oraz inne usługi SaaS. Przestępcy kontaktują się telefonicznie z dyrektorami, wiceprezesami i innymi osobami na stanowiskach kierowniczych, podszywając się pod pracowników działu IT lub help desku. Podczas rozmowy kierują ofiarę na stronę udającą portal uwierzytelniania. Celem jest przejęcie danych logowania, zatwierdzeń uwierzytelniania wieloskładnikowego oraz tokenów uwierzytelnionej sesji.

## Przejęcie dostępu bez instalowania złośliwego oprogramowania

Według analityków operatorzy wykorzystują atak adversary-in-the-middle, określany też jako AitM. Kontrolowany przez nich proces logowania pośredniczy między użytkownikiem a Microsoft 365 i pozwala pozyskać informacje potrzebne do przejęcia aktywnej sesji. Następnie skradzione tokeny sesji są wykorzystywane w odtworzonych logowaniach pochodzących z infrastruktury proxy, w tym proxy rezydencyjnych. Część adresów IP ma wskazywać na tę samą lokalizację geograficzną i operatora sieci co ofiara, co może utrudniać wykrycie nietypowej aktywności.

## Przeszukiwanie usług i masowa kradzież danych

Po uzyskaniu dostępu napastnicy sprawdzają między innymi aplikacje My Signins, My Profile i My Apps, aby poznać szczegóły konta oraz dostępne usługi. Później prowadzą rozpoznanie w SharePoint i Entra ID, a następnie masowo zbierają i wyprowadzają dane z SharePoint, OneDrive, Exchange oraz Box. Dopiero po tym etapie do poszkodowanych trafiają żądania szantażystów. Istotną cechą opisanej aktywności jest brak złośliwego oprogramowania na urządzeniach końcowych i brak obserwowanego ruchu bocznego w sieci. Utrudnia to wykrycie incydentu za pomocą narzędzi skupionych wyłącznie na malware lub działaniach wewnątrz firmowej infrastruktury. Kampania, śledzona przez Arctic Wolf jako PREY-0058, obejmuje między innymi firmy z sektorów budownictwa i inżynierii, ochrony zdrowia i farmacji, nieruchomości, finansów oraz usług profesjonalnych. Nazwy używane przez badaczy nie muszą oznaczać jednego, jednoznacznie potwierdzonego sprawcy, ponieważ podobną infrastrukturę phishingową mogą wykorzystywać powiązane grupy lub ich odłamy.

Arctic Wolf zaleca stosowanie reguł Conditional Access, wdrożenie uwierzytelniania wieloskładnikowego odpornego na phishing oraz ograniczenie zakresu danych dostępnych użytkownikom w SharePoint. Ważne jest również szkolenie pracowników i zespołów help desku, aby potrafili rozpoznać vishing i nie zatwierdzali nietypowych próśb dotyczących logowania. Do wykrywania kampanii mogą pomóc monitoring podejrzanych odtworzeń tokenów z proxy rezydencyjnych, nietypowego przeszukiwania SharePoint, masowego dostępu do danych, pobierania zawartości skrzynek oraz nowo rejestrowanych domen udających strony uwierzytelniania.

## Wyjaśnienie pojęć

### [Token sesji](https://najnowsze-informacje.pl/definicje/token-sesji)

Informacja potwierdzająca, że użytkownik przeszedł uwierzytelnianie i może korzystać z usługi bez ponownego logowania.

### [adversary-in-the-middle](https://najnowsze-informacje.pl/definicje/adversary-in-the-middle)

AitM to atak, w którym napastnik pośredniczy w komunikacji użytkownika z prawdziwą usługą, aby przechwycić dane uwierzytelniające lub sesję.

### [vishing](https://najnowsze-informacje.pl/definicje/vishing)

Phishing prowadzony za pomocą rozmów głosowych lub telefonicznych, podczas których napastnik próbuje wyłudzić informacje albo nakłonić ofiarę do działania.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/09/microsoft-365-attackers-use-help-desk.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-09-07T21:08:00.799Z
- **Ostatnia aktualizacja:** 2026-09-08T11:05:14.622Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/falszywi-pracownicy-it-kradna-dane-z-microsoft-365](https://najnowsze-informacje.pl/cyberbezpieczenstwo/falszywi-pracownicy-it-kradna-dane-z-microsoft-365)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/falszywi-pracownicy-it-kradna-dane-z-microsoft-365/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/falszywi-pracownicy-it-kradna-dane-z-microsoft-365/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Fałszywi pracownicy IT kradną dane z Microsoft 365”, 2026-09-07, https://najnowsze-informacje.pl/cyberbezpieczenstwo/falszywi-pracownicy-it-kradna-dane-z-microsoft-365
