Ta strona używa plików cookies, aby zapewnić najlepszą jakość korzystania z naszego serwisu oraz do celów analitycznych. Klikając "Akceptuję", wyrażasz zgodę na używanie wszystkich plików cookies. Możesz również odrzucić zgodę, co spowoduje zablokowanie plików cookies analitycznych. Więcej informacji znajdziesz w naszej Polityce Prywatności.
Microsoft ostrzega przed phishingiem na passkey i kradzieżą danych z Microsoft 365
Atakujący wykorzystują telefony, wiadomości SMS i fałszywe strony logowania do przejmowania firmowych kont Microsoft.
Przynętą są pilne prośby o aktualizację passkey, MFA lub SSO, ale celem nie jest faktyczna rejestracja passkey.
Po przejęciu konta napastnicy mogą dodać własne metody MFA i uzyskać dostęp do połączonych aplikacji SSO.
Microsoft zaleca unieważnienie sesji i tokenów, reset poświadczeń oraz stosowanie MFA odpornego na phishing.
Sponsorowane
Odkryj rewolucyjną metodę nauki języków
Sprawdź jak w 30 dni opanować podstawy dowolnego języka obcego bez wychodzenia z domu.
Microsoft ostrzega przed kampanią socjotechniczną, w której napastnicy podszywają się pod firmowe działy IT i wykorzystują temat passkey, wieloskładnikowego uwierzytelniania oraz logowania jednokrotnego. Celem jest przejęcie firmowych kont Microsoft, a następnie uzyskanie dostępu do danych przechowywanych w usługach Microsoft 365. Według firmy aktywność jest obserwowana od maja 2026 roku i jest powiązana z aktorami działającymi w ekosystemie grup wymuszających okup lub grożących publikacją wykradzionych danych, między innymi z ShinyHunters i Helix.
Atak zaczyna się od rozpoznania pracownika i organizacji
Zanim dojdzie do kontaktu z ofiarą, napastnicy zbierają informacje o wybranej organizacji oraz jej pracownikach. Microsoft ocenia, że w przygotowaniach wykorzystywane są publicznie dostępne dane z serwisów społecznościowych i platform zawodowych. Informacje o strukturze firmy, nazwach zespołów, stanowiskach oraz sposobie kontaktu z działem pomocy mogą później posłużyć do stworzenia wiarygodnej historii. Atakujący kontaktują się z pracownikami telefonicznie lub przez wiadomości, przedstawiając się jako firmowy helpdesk. W niektórych przypadkach odsyłają link do fałszywego serwisu za pomocą SMS na prywatny telefon pracownika.
Ofiara słyszy, że musi pilnie zaktualizować passkey, MFA albo konfigurację SSO, aby nie utracić dostępu do firmowych systemów.
Napastnicy kierują użytkownika do strony przypominającej prawdziwy ekran logowania Microsoft.
Domeny phishingowe łączą nazwy firm z określeniami związanymi z passkey, synchronizacją kluczy, konfiguracją konta lub weryfikacją tożsamości.
Słownik artykułu
Pojęcia, które warto znać
Krótkie objaśnienia terminów występujących w tekście. Każde hasło prowadzi do szerszej definicji i przykładów użycia.
Wykorzystywane są między innymi domeny passkeyhelpdesk[.]com, secure-passkey[.]com, setupmypasskey[.]com, integratedsso[.]com i keysyncos[.]com.
Nazwa zaatakowanej organizacji może zostać umieszczona w subdomenie, na przykład company-name.secure-passkey[.]com, aby adres wyglądał bardziej wiarygodnie.
Passkey jest przynętą, a nie właściwym celem operacji
Microsoft podkreśla, że w opisanych przypadkach napastnicy zazwyczaj nie próbują faktycznie zarejestrować passkey. Temat klucza dostępu ma skłonić pracownika do zalogowania się na stronie kontrolowanej przez atakującego albo do wykonania wskazanej przez niego procedury uwierzytelniania. Jednym ze scenariuszy jest atak adversary-in-the-middle, określany jako AiTM. Fałszywa strona pośredniczy w komunikacji z prawdziwą usługą i może doprowadzić do przejęcia poświadczeń oraz tokenów sesji. Innym wariantem jest device-code phishing. Ofiara otrzymuje kod i wpisuje go na prawdziwej stronie Microsoft, nie wiedząc, że w ten sposób autoryzuje aplikację kontrolowaną przez napastnika.
Po przejęciu konta napastnicy sprawdzają dostępne zasoby
Microsoft opisał przypadek, w którym w dziennikach Entra pojawiło się podejrzane logowanie z niezarządzanego urządzenia do usługi Microsoft 365 oznaczonej jako „OfficeHome”. Identyfikator ten jest związany ze wspólną infrastrukturą portalu Office 365 i aplikacjami pakietu Office używanymi w przeglądarce. Po przejściu MFA napastnik uzyskał ważną sesję i zaczął sprawdzać zakres dostępu przejętego konta. W ciągu kilku minut odwiedził między innymi My Apps, aby zobaczyć przypisane aplikacje, My Profile z informacjami organizacyjnymi, Microsoft Approval Management, interfejsy zarządzania kontem oraz My Sign-Ins. Następnie uzyskał dostęp do SharePoint Online, Outlook Web, usług współpracy i wyszukiwania Microsoft 365, wewnętrznej aplikacji biznesowej oraz przepływów uwierzytelniania powiązanych z wirtualnymi pulpitami. Sesja pozostawała aktywna przez około godzinę, a w tym czasie napastnik przeglądał listę plików i aplikacji wewnętrznych.
W innym analizowanym ataku pracownik został nakłoniony do użycia uwierzytelniania kodem urządzenia. Kod przekazany przez napastnika został wpisany na prawdziwej stronie Microsoft, co spowodowało wydanie tokenu aplikacji OAuth kontrolowanej przez atakującego. Dzięki temu mógł on korzystać z konta bez przechodzenia przez kolejne wyzwanie MFA. Taki dostęp obejmował zasoby użytkownika oraz połączone aplikacje SSO. Wśród usług, które mogą być objęte takim połączeniem, Microsoft wymienia Microsoft 365, Salesforce, Google Workspace, Dropbox, Adobe, SAP, Slack, Zendesk i Atlassian. Zakres faktycznego dostępu zależy od uprawnień przyznanych kontu oraz konfiguracji organizacji.
W trzecim scenariuszu wykorzystano wcześniej przejęte poświadczenia konta, dla którego kilka dni wcześniej zarejestrowano aplikację uwierzytelniającą. Po uzyskaniu dostępu napastnicy prowadzili rozpoznanie z użyciem automatycznego systemu opartego na Node.js oraz Microsoft Graph. Częstym działaniem było dodawanie własnych metod uwierzytelniania do przejętej tożsamości. Microsoft zaobserwował rejestrowanie nowych numerów telefonu, aplikacji uwierzytelniających oraz programowych tokenów jednorazowych. Pozwalało to spełniać kolejne wymagania MFA bez udziału użytkownika. Taka forma utrzymania dostępu nie powinna przetrwać pełnego resetu poświadczeń i sesji, ale do czasu reakcji administratora może ułatwiać dalsze działania.
Nietypowe logowanie z niezarządzanego urządzenia, po którym szybko pojawia się rejestracja nowej metody MFA.
Nagłe żądania Microsoft Graph dotyczące użytkowników, grup, witryn, uprawnień lub ustawień uwierzytelniania.
Szybkie przechodzenie tego samego konta, aplikacji lub tokenu dostępu między wieloma zasobami organizacji.
Następujący po rozpoznaniu dostęp do poczty, załączników, plików, dokumentów, SharePoint, OneDrive albo Exchange.
Nowe numery telefonów, aplikacje uwierzytelniające, tokeny jednorazowe lub reguły skrzynki pocztowej dodane bez potwierdzonej potrzeby biznesowej.
Rozpoznanie przechodzi w zautomatyzowaną kradzież danych
Po sprawdzeniu środowiska napastnicy przechodzą do zbierania danych z usług Microsoft 365. Microsoft odnotował masowy dostęp i pobieranie plików z SharePoint Online oraz OneDrive for Business. Część włamań obejmowała także Exchange Online, gdzie wykorzystywano dostęp przez interfejsy REST API do treści wiadomości. W dziennikach pojawiały się duże liczby zdarzeń FileAccessed i FileDownloaded, wskazujące na systematyczne pobieranie dokumentów przechowywanych w chmurze oraz danych organizacyjnych. Taki etap może obejmować zarówno pliki robocze, jak i informacje zgromadzone w skrzynkach pocztowych, zależnie od uprawnień przejętego konta.
Według Microsoftu aktywność wygląda na częściowo zautomatyzowaną. Przy dostępie do SharePoint i OneDrive obserwowano połączenia wykorzystujące identyfikator klienta python-httpx. Napastnicy nie zawsze stosują szybkie pobranie dużej liczby plików. Zamiast tego kradzież może trwać od kilku godzin do kilku dni, a w pojedynczej godzinie pobieranych jest mniej niż 1000 plików lub wiadomości. Taki sposób działania ma utrudnić odróżnienie aktywności napastnika od legalnego korzystania z firmowej chmury. Z punktu widzenia obrony oznacza to, że sama liczba pobranych obiektów nie powinna być jedynym kryterium oceny incydentu. Ważne jest połączenie czasu, urządzenia, aplikacji, zakresu zasobów i wcześniejszego rozpoznania.
Microsoft zaleca szybkie unieważnienie dostępu
W przypadku podejrzenia przejęcia konta administratorzy powinni unieważnić aktywne sesje i tokeny, zresetować poświadczenia oraz usunąć wszystkie metody uwierzytelniania i reguły skrzynki pocztowej dodane przez napastnika. Użytkownik powinien ponownie zarejestrować swoje metody uwierzytelniania. Sama zmiana hasła może nie wystarczyć, jeśli pozostają ważne sesje, tokeny lub dodatkowe metody MFA utworzone po przejęciu konta. Działania naprawcze powinny być połączone z przeglądem logowań, dostępu do plików, aplikacji OAuth i połączonych usług SSO.
Microsoft rekomenduje także stosowanie MFA odpornego na phishing, ograniczanie dostępu do wrażliwych zasobów chmurowych z urządzeń zarządzanych oraz wyłączenie uwierzytelniania kodem urządzenia tam, gdzie nie jest ono potrzebne. Opisywana kampania pokazuje, że passkey może zostać wykorzystany jako wiarygodny temat rozmowy, nawet jeśli napastnik nie próbuje przeprowadzić prawdziwej rejestracji klucza dostępu. Dla organizacji istotne jest więc nie tylko wdrożenie silnych metod uwierzytelniania, lecz także monitorowanie zmian w tożsamości, nietypowych sesji oraz dostępu do danych po pomyślnym logowaniu.