Microsoft предупредила о фишинге под настройку passkey и захвате облачных аккаунтов

Microsoft раскрыла две кампании: с 3 по 5 августа 2026 года злоумышленники отправили более миллиона писем с мошенническими запросами на ACH-переводы за якобы годовую подписку ServiceNow, а с мая фиксируются атаки на облачные учётные записи через приманки о настройке passkey. После захвата аккаунтов атакующие добавляют подконтрольные методы MFA и собирают данные из SharePoint, OneDrive и почтовых ящиков.
Миллион писем от имени руководителей
В первой кампании преступники выдавали себя за генеральных директоров компаний и обращались к сотрудникам финансовых подразделений. Целью было убедить их перечислить средства на счета, контролируемые атакующими.
Письма содержали поддельные счета, якобы одобрение платежа и сфабрикованные цепочки переписки. Операторы подставляли в подписи имена и адреса генеральных директоров, финансовых директоров и президентов организаций-жертв. Среди использованных доменов Microsoft указала service-nowinc[.]com и domainlify[.]net.
Основными целями были корпоративные пользователи в США из сфер ИТ-услуг, товаров массового спроса, недвижимости и дискретного производства. Microsoft считает, что для подготовки адаптированных шаблонов и писем злоумышленники могли использовать генеративный ИИ.
Ложное обновление passkey
Во второй кампании атакующие звонят или пишут на личные номера сотрудников, представляясь службой ИТ-поддержки. Они требуют немедленно обновить passkey, многофакторную аутентификацию или настройки единого входа, ссылаясь на риск перебоев в доступе.
Жертву направляют по SMS на поддельный сайт, имитирующий страницу входа Microsoft. Далее применяются схемы adversary-in-the-middle или аутентификация по коду устройства. В одном из эпизодов фишинг с device code позволил получить контроль над учётной записью без кражи пароля или cookie, то есть обойти защиту MFA через выданное жертвой согласие.
Microsoft наблюдала и другой сценарий: уже скомпрометированные учётные данные использовали для регистрации нового телефонного номера, приложения-аутентификатора или программного OTP-токена. Такой дополнительный фактор даёт атакующему постоянный доступ к корпоративной учётной записи вместе с действующими сессиями или валидными учётными данными.
Что происходит после входа
После закрепления злоумышленники проводят разведку через Microsoft Graph: перечисляют пользователей, группы, права, ресурсы и доступный контент, проверяют привилегированные и сервисные учётные записи. Затем они получают метаданные писем и вложений, массово скачивают содержимое SharePoint Online и OneDrive for Business, а иногда обращаются к Exchange Online.
Microsoft отмечает, что выгрузка может продолжаться от нескольких часов до нескольких дней. Для разных стадий атаки применяются разные IP-адреса: отдельно для входа, разведки и эксфильтрации, поэтому сетевые индикаторы не всегда дают цельную картину.
Практический вывод для компаний — подтверждать запросы на изменение passkey и MFA через независимый канал, а расследование строить по последовательности событий. Важны не отдельные вызовы Microsoft Graph, а связка подозрительного входа, регистрации нового фактора и последующего массового доступа к файлам либо почте.

