VMTech
Обсудить проект

Microsoft предупредила о фишинге под настройку passkey и захвате облачных аккаунтов

Microsoft предупредила о фишинге под настройку passkey и захвате облачных аккаунтов

Microsoft раскрыла две кампании: с 3 по 5 августа 2026 года злоумышленники отправили более миллиона писем с мошенническими запросами на ACH-переводы за якобы годовую подписку ServiceNow, а с мая фиксируются атаки на облачные учётные записи через приманки о настройке passkey. После захвата аккаунтов атакующие добавляют подконтрольные методы MFA и собирают данные из SharePoint, OneDrive и почтовых ящиков.

Миллион писем от имени руководителей

В первой кампании преступники выдавали себя за генеральных директоров компаний и обращались к сотрудникам финансовых подразделений. Целью было убедить их перечислить средства на счета, контролируемые атакующими.

Письма содержали поддельные счета, якобы одобрение платежа и сфабрикованные цепочки переписки. Операторы подставляли в подписи имена и адреса генеральных директоров, финансовых директоров и президентов организаций-жертв. Среди использованных доменов Microsoft указала service-nowinc[.]com и domainlify[.]net.

Основными целями были корпоративные пользователи в США из сфер ИТ-услуг, товаров массового спроса, недвижимости и дискретного производства. Microsoft считает, что для подготовки адаптированных шаблонов и писем злоумышленники могли использовать генеративный ИИ.

Ложное обновление passkey

Во второй кампании атакующие звонят или пишут на личные номера сотрудников, представляясь службой ИТ-поддержки. Они требуют немедленно обновить passkey, многофакторную аутентификацию или настройки единого входа, ссылаясь на риск перебоев в доступе.

Жертву направляют по SMS на поддельный сайт, имитирующий страницу входа Microsoft. Далее применяются схемы adversary-in-the-middle или аутентификация по коду устройства. В одном из эпизодов фишинг с device code позволил получить контроль над учётной записью без кражи пароля или cookie, то есть обойти защиту MFA через выданное жертвой согласие.

Microsoft наблюдала и другой сценарий: уже скомпрометированные учётные данные использовали для регистрации нового телефонного номера, приложения-аутентификатора или программного OTP-токена. Такой дополнительный фактор даёт атакующему постоянный доступ к корпоративной учётной записи вместе с действующими сессиями или валидными учётными данными.

Что происходит после входа

После закрепления злоумышленники проводят разведку через Microsoft Graph: перечисляют пользователей, группы, права, ресурсы и доступный контент, проверяют привилегированные и сервисные учётные записи. Затем они получают метаданные писем и вложений, массово скачивают содержимое SharePoint Online и OneDrive for Business, а иногда обращаются к Exchange Online.

Microsoft отмечает, что выгрузка может продолжаться от нескольких часов до нескольких дней. Для разных стадий атаки применяются разные IP-адреса: отдельно для входа, разведки и эксфильтрации, поэтому сетевые индикаторы не всегда дают цельную картину.

Практический вывод для компаний — подтверждать запросы на изменение passkey и MFA через независимый канал, а расследование строить по последовательности событий. Важны не отдельные вызовы Microsoft Graph, а связка подозрительного входа, регистрации нового фактора и последующего массового доступа к файлам либо почте.

#cloudsecurity#phishing#identitysecurity#microsoft
Открытая аналитика
На сайте 3 просмотров
мин чтения 3 13.09.2026
Instagram

Microsoft предупредила о фишинге под настройку passkey и захвате облачных аккаунтов

Открыть публикацию в Instagram ↗