Фальшивая регистрация Entra Passkey: новый способ захвата Microsoft 365 через vishing

Коллеги, хочу обратить внимание на важный кейс в сфере кибербезопасности.
Я вижу, как атакующие используют звонки и поддельные страницы Microsoft Entra, чтобы убедить пользователей зарегистрировать новый passkey.
Сценарий выглядит правдоподобно: жертву ведут по фальшивому процессу входа, собирают пароль и MFA-код, а затем добиваются регистрации ключа уже под аккаунтом злоумышленника.
Опасность в том, что злоупотребляют доверием к passkey — технологии, которую многие считают более безопасной.
Почему это важно: даже защитные механизмы можно обернуть против пользователя, если он не проверяет запрос и контекст.
Вы уже пересматриваете свои процедуры подтверждения входа и обучения сотрудников? #кибербезопасность #phishing #Microsoft365 #Passkey

