---
title: "Microsoft ostrzega przed phishingiem na passkey i przejmowaniem kont chmurowych"
description: "Microsoft ujawnił szczegóły dwóch kampanii wymierzonych w firmy korzystające z usług chmurowych. Atakujący wykorzystywali fałszywe wiadomości od kadry zarządzającej, phishing na passkey oraz dodawanie własnych metod MFA."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/microsoft-ostrzega-przed-phishingiem-na-passkey-i-przejmowaniem-kont-chmurowych"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/microsoft-ostrzega-przed-phishingiem-na-passkey-i-przejmowaniem-kont-chmurowych/index.md"
date_published: "2026-09-14T02:50:23.260Z"
date_modified: "2026-09-14T02:50:29.737Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "phishing"
  - "microsoft"
  - "passkey"
  - "mfa"
  - "ataki chmurowe"
source_url: "https://thehackernews.com/2026/09/attackers-use-passkey-phishing-to.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1789322477538.jpeg"
image_alt: "red padlock on black computer keyboard"
image_credit: "© FlyD / Unsplash"
image_credit_url: "https://unsplash.com/@flyd2069"
---

# Microsoft ostrzega przed phishingiem na passkey i przejmowaniem kont chmurowych

> Microsoft opisał kampanie, w których oszuści podszywali się pod szefów firm i wykorzystywali fałszywe aktualizacje passkey do przejmowania kont.

## Kluczowe informacje
- Jedna z kampanii wysłała ponad milion wiadomości z żądaniami fałszywych przelewów ACH.
- Druga wykorzystywała podszywanie się pod help desk i fałszywe strony logowania Microsoftu.
- Atakujący przejmowali konta przez AitM, device code oraz rejestrowanie własnych metod MFA.
- Po uzyskaniu dostępu pobierali dane z SharePointa i OneDrive oraz zbierali informacje ze skrzynek pocztowych.

Microsoft opisał dwie kampanie cyberprzestępcze, które łączy wykorzystanie zaufania użytkowników i legalnie wyglądających procesów biznesowych. W pierwszym przypadku napastnicy masowo wysyłali wiadomości dotyczące rzekomej rocznej subskrypcji ServiceNow, podszywając się pod prezesów i innych członków kierownictwa firm. Celem było nakłonienie działów zobowiązań do wykonania przelewów ACH na rachunki kontrolowane przez oszustów. W drugim przypadku przestępcy używali motywów związanych z passkey, wieloskładnikowym uwierzytelnianiem i logowaniem jednokrotnym, aby przejmować konta Microsoft w środowiskach chmurowych. Po uzyskaniu dostępu rejestrowali własne metody uwierzytelniania, przeszukiwali zasoby organizacji i pobierali dane.

## Miliony wiadomości z fałszywymi żądaniami płatności

Pierwsza kampania trwała od 3 do 5 sierpnia 2026 roku. W tym czasie wysłano ponad milion wiadomości z oszustwami finansowymi. Atakujący podszywali się pod dyrektorów generalnych różnych firm i kierowali korespondencję do osób odpowiedzialnych za płatności. W wiadomościach pojawiała się rzekoma akceptacja faktury za roczną subskrypcję ServiceNow, a odbiorca miał zainicjować przelew na wskazany rachunek. Microsoft podał, że głównym celem były przedsiębiorstwa w Stanach Zjednoczonych, działające między innymi w usługach IT, handlu dobrami konsumpcyjnymi, nieruchomościach i produkcji dyskretnej.

Schemat nie ograniczał się do pojedynczej fałszywej faktury. Oszuści rejestrowali domeny przypominające nazwy zaufanych firm, wysyłali wiadomości przez infrastrukturę zewnętrznych dostawców poczty i budowali spójną historię korespondencji. Do wiadomości dołączali podrobioną fakturę oraz sfałszowany wątek wcześniejszych rozmów, który miał sugerować, że dokument został już sprawdzony i zatwierdzony. W podpisach umieszczali nazwiska i adresy e-mail prezesów, dyrektorów finansowych oraz innych osób pełniących kierownicze funkcje w atakowanych organizacjach. Microsoft wskazał również, że do przygotowania szablonów i treści dopasowanych do odbiorców mogła zostać wykorzystana generatywna sztuczna inteligencja.

- Podszywanie się pod kadrę zarządzającą łączono z nazwami i brandingiem zaufanych dostawców.
- Fałszywe faktury uzupełniały spreparowane konwersacje oraz rzekome potwierdzenia płatności.
- Napastnicy wykorzystywali domeny stworzone tak, aby przypominały organizacje i znane marki.
- Celem było skłonienie pracowników finansowych do wykonania przelewu na rachunek kontrolowany przez oszustów.

## Fałszywy help desk i phishing na passkey

Druga kampania, obserwowana przez Microsoft od maja 2026 roku, była wymierzona w konta używane w środowiskach chmurowych. Atak często rozpoczynał się od kontaktu z pracownikiem za pośrednictwem jego prywatnego numeru telefonu. Rozmówca lub nadawca wiadomości podawał się za pracownika firmowego działu IT i przekonywał, że użytkownik musi natychmiast zaktualizować passkey, MFA albo konfigurację logowania jednokrotnego, aby uniknąć utraty dostępu. Następnie ofiara otrzymywała SMS z odnośnikiem do fałszywej strony, która imitowała prawdziwy ekran logowania Microsoftu.

Celem takiej rozmowy było przeprowadzenie użytkownika przez proces adversary in the middle, określany skrótem AitM, albo przez uwierzytelnianie kodem urządzenia, czyli device code authentication. W pierwszym wariancie przestępcy mogli próbować przejąć dane logowania lub sesję, a w drugim nakłaniali użytkownika do zatwierdzenia dostępu wygenerowanego przez napastnika. W obu przypadkach konto mogło zostać przejęte bez typowego scenariusza polegającego wyłącznie na kradzieży hasła. W jednym z opisanych incydentów użycie przynęty związanej z passkey pozwoliło uzyskać kontrolę nad kontem bez przejęcia danych logowania lub plików cookie, mimo stosowania zabezpieczeń MFA.

## Po przejęciu konta napastnicy utrwalali dostęp

Podejrzane logowania były następnie łączone z rejestrowaniem nowych metod uwierzytelniania oraz intensywną aktywnością w usługach Microsoftu. Microsoft odnotował między innymi dużą liczbę operacji w Microsoft Graph, pobieranie plików z SharePointa i OneDrive oraz zbieranie zawartości skrzynek pocztowych za pomocą interfejsów REST API. W co najmniej jednym przypadku napastnicy zalogowali się do Microsoft Office Home z niezarządzanego urządzenia, a następnie próbowali rozszerzyć dostęp na kolejne aplikacje i zasoby. Wykorzystywali Microsoft Graph do przeglądania plików wrażliwych oraz rozpoznawania wewnętrznych usług organizacji.

Microsoft opisał także schemat, w którym napastnicy korzystali z danych uwierzytelniających prawdopodobnie zdobytych podczas wcześniejszego incydentu. Po uzyskaniu dostępu rejestrowali własny numer telefonu, aplikację uwierzytelniającą albo programowy token jednorazowy. Taki składnik MFA dawał im możliwość ponownego logowania bez każdorazowego udziału właściciela konta. Dostęp mógł być dodatkowo podtrzymywany przez ważne dane uwierzytelniające lub nieunieważnione sesje. W praktyce oznacza to, że samo późniejsze zresetowanie hasła nie musi zakończyć incydentu, jeśli organizacja nie sprawdzi i nie usunie nieznanych metod uwierzytelniania oraz aktywnych sesji.

- Podejrzane logowania łączono z dodawaniem numerów telefonu, aplikacji uwierzytelniających lub tokenów OTP należących do napastników.
- Wysoka aktywność w Microsoft Graph mogła poprzedzać pobieranie plików z SharePointa i OneDrive.
- Napastnicy zbierali dane ze skrzynek pocztowych za pomocą interfejsów REST API.
- W mniejszej liczbie przypadków wykorzystali już przejęte konta do wysyłania podobnych wiadomości przez Microsoft Teams.

## Rozpoznanie ofiary i problem z oceną aktywności API

Według Microsoftu napastnicy inwestowali w rozpoznanie przed rozpoczęciem ataku. Zbierali informacje o pracownikach i strukturze organizacji z publicznie dostępnych serwisów społecznościowych oraz platform związanych z karierą zawodową. Rejestrowali również domeny odwołujące się do passkey, rejestracji SSO, aktywacji konta i weryfikacji tożsamości. W nazwach wykorzystywali informacje odnoszące się do konkretnej organizacji, aby zwiększyć wiarygodność rozmowy telefonicznej albo wiadomości SMS.

Opisany sposób działania częściowo pokrywa się z aktywnością grup określanych w środowisku bezpieczeństwa jako Cordial Spider, O UNC 045, PREY 0058 i UNC6671. Microsoft przypisał obserwowane działania związane z uzyskaniem pierwszego dostępu między innymi oznaczeniom Storm 3121 i Storm 3032. Storm 3032 jest stosowany przez Microsoft wobec UNC6671. Jednocześnie firma zaznaczyła, że dokładny charakter powiązań między tymi nazwami pozostaje niejasny. Możliwe wyjaśnienia obejmują korzystanie przez rozdzielone zespoły z podobnych procedur uzyskiwania dostępu, gotowych paneli phishingowych, usług rozmówców prowadzących vishing oraz współdzielonej infrastruktury. Nie zmienia to najważniejszego wniosku dla obrońców: pojedyncze logowanie lub pojedyncze wywołanie API może wyglądać niegroźnie, ale ich połączenie w sekwencję zmian, pobrań i dalszego rozpoznania powinno być analizowane jako całość.

## Wyjaśnienie pojęć

### [Automated Clearing House](https://najnowsze-informacje.pl/definicje/automated-clearing-house)

Amerykański system elektronicznych transferów bankowych. W opisanej kampanii oszuści nakłaniali działy finansowe do zlecania przelewów na kontrolowane przez nich rachunki.

### [adversary-in-the-middle](https://najnowsze-informacje.pl/definicje/adversary-in-the-middle)

AitM to atak, w którym napastnik pośredniczy w komunikacji użytkownika z prawdziwą usługą, aby przechwycić dane uwierzytelniające lub sesję.

### [uwierzytelnianie kodem urządzenia](https://najnowsze-informacje.pl/definicje/uwierzytelnianie-kodem-urzadzenia)

To sposób logowania, w którym użytkownik potwierdza dostęp na innym urządzeniu za pomocą kodu. W kampanii mechanizm ten był wykorzystywany w phishingu.

### [uwierzytelnianie wieloskładnikowe](https://najnowsze-informacje.pl/definicje/uwierzytelnianie-wieloskladnikowe)

Metoda logowania wymagająca co najmniej dwóch różnych elementów potwierdzających tożsamość użytkownika.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/09/attackers-use-passkey-phishing-to.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-09-14T02:50:23.260Z
- **Ostatnia aktualizacja:** 2026-09-14T02:50:29.737Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/microsoft-ostrzega-przed-phishingiem-na-passkey-i-przejmowaniem-kont-chmurowych](https://najnowsze-informacje.pl/cyberbezpieczenstwo/microsoft-ostrzega-przed-phishingiem-na-passkey-i-przejmowaniem-kont-chmurowych)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/microsoft-ostrzega-przed-phishingiem-na-passkey-i-przejmowaniem-kont-chmurowych/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/microsoft-ostrzega-przed-phishingiem-na-passkey-i-przejmowaniem-kont-chmurowych/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Microsoft ostrzega przed phishingiem na passkey i przejmowaniem kont chmurowych”, 2026-09-14, https://najnowsze-informacje.pl/cyberbezpieczenstwo/microsoft-ostrzega-przed-phishingiem-na-passkey-i-przejmowaniem-kont-chmurowych
