Сигурност

Редакция Overclock.bg ·

Passkey фишинг превзема акаунти в Microsoft 365

Passkey фишинг превзема акаунти в Microsoft 365

Microsoft Security Research публикува на 9 септември 2026 г. анализ на активна кампания, в която нападателите се представят за корпоративния IT help desk и убеждават служители спешно да „обновят“ своя passkey. Резултатът не е класическа кражба на парола, а превзет облачен акаунт, от който след това с дни се източват файлове от SharePoint, OneDrive и Exchange Online. Активността се проследява поне от май 2026 г.

Иронията е очевидна: passkey технологията е създадена точно срещу фишинг. Атакуващите не я пробиват — те просто ползват името ѝ като повод за обаждане.

Обаждането е първата стъпка, не имейлът

Кампанията започва с проучване. Според Microsoft операторите събират предварително информация за служителите и структурата на организацията от публични източници, след което се обаждат по телефон или пишат SMS — често на личния номер на служителя, извън корпоративния периметър.

Легендата е винаги спешна: трябва незабавно да настроите passkey, MFA или SSO, иначе губите достъп до работните системи. Линкът води до страница, която имитира вход в Microsoft.

Оттам нататък има два сценария:

  • Adversary-in-the-middle (AiTM) — фалшивата страница препредава входа към истинската и прихваща session token заедно с данните.
  • Злоупотреба с device code flow — жертвата вижда истинска страница на Microsoft и сама одобрява код, който всъщност оторизира клиент на нападателя. MFA е преминат, без да е счупен.

Регистрираните домейни следват разпознаваем шаблон — passkeyhelpdesk[.]com, secure-passkey[.]com, setupmypasskey[.]com, add-passkey[.]com, а също и integratedsso[.]com, oktasession[.]com и syncmykey[.]com. Част от тях са в поддомейн формат имефирма.зловреден-домейн.com, което ги прави още по-убедителни.

Първите 50 минути

Microsoft описва типична времева линия след успешния вход. На T+0 има вход в OfficeHome от неуправлявано устройство, на T+1 минута MFA изискването е удовлетворено и сесията е установена. До третата минута нападателят вече е отворил My Apps, My Profile и Microsoft Approval Management. Между 10-ата и 50-ата минута тече изброяване на документи в SharePoint Online, а около 15-ата минута — достъп до прикачени файлове в Outlook.

Ключовата стъпка за трайност е регистрацията на нов метод за удостоверяване — телефонен номер, authenticator приложение или софтуерен токен. В един от случаите токенът е записан с име на устройство NO_DEVICE и таг SoftwareTokenActivated. От този момент нападателят влиза без никакво участие на жертвата.

Graph API върши тихата работа

Разузнаването минава изцяло през легитимния Microsoft Graph API. Операторите обхождат /organization и /subscribedSkus за профил на тенанта, /users и /groups за директорията, привилегированите роли и регистрираните MFA методи, после /sites и /drives за хранилищата и /messages за пощата.

Точно това е и проблемът с откриването. Както отбелязва The Hacker News, злоупотребата с Graph рядко изглежда подозрителна, ако гледате една отделна API заявка.

Изнасянето е също толкова умерено. Автоматизираните заявки се правят с user agent python-httpx, а темпото се държи под 1000 файла на час — достатъчно бавно, за да не задейства праговете за масово сваляне. В зависимост от обема процесът отнема от няколко часа до няколко дни. През OAuth съгласия достъпът може да се разпростре и извън Microsoft — BleepingComputer посочва Salesforce, Google Workspace, Dropbox, Adobe и Slack сред свързаните приложения.

Кой стои зад атаката

Microsoft Threat Intelligence приписва началния достъп на няколко групи. Storm-3121 осигурява входа за изнудване под марките ShinyHunters и Falcon — същата екосистема, която стои зад масовото декомпилиране на 1,8 млн. Android приложения. Storm-3032 е отцепила се част от BlackFile, която днес работи под името Helix и се припокрива с проследявания от Google клъстер UNC6671.

Схемата „обаждане до служител вместо имейл до всички“ вече дава резултати и извън облака — при пробива в Revolut слабото звено също беше човек, а не система.

Какво да направите

Внимание

Ако подозирате компрометиран акаунт, самата смяна на паролата не е достатъчна. Трябва да отмените активните сесии и refresh токените, да премахнете добавените от нападателя методи за удостоверяване и правилата за препращане на поща, и чак тогава да пререгистрирате MFA.

Препоръките на Microsoft за превенция са конкретни: изключете device code flow и authentication transfer, където не са нужни; изисквайте управлявано и съответстващо устройство за достъп до Exchange, SharePoint и Graph; ограничете сесиите от неуправлявани устройства само до уеб, без сваляне и синхронизация; изисквайте админско одобрение за OAuth съгласия и прегледайте service principals с права като Mail.Read, Files.Read.All и Directory.Read.All.

И най-важното за help desk екипите — проверявайте самоличността на служителя, преди да нулирате MFA или парола по негова заявка.

Заключение

Passkey е един от най-добрите инструменти срещу фишинг, но тази кампания показва, че преходът към него сам по себе си създава нов удобен претекст. Докато служителите не знаят как точно изглежда легитимното записване на passkey в тяхната организация, обаждането от „IT отдела“ ще звучи достоверно. Техническата защита тук е налична — липсва обучението, което да ѝ даде шанс да сработи.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още