VMTech
Razgovarajmo

Passkey prevare vode do kompromitovanja Microsoft cloud naloga

Passkey prevare vode do kompromitovanja Microsoft cloud naloga

Microsoft je opisao kampanju aktivnu od maja 2026. godine u kojoj napadači, koristeći lažne poruke o passkey, MFA i SSO podešavanjima, preuzimaju Microsoft cloud naloge i zatim pristupaju podacima u servisima SharePoint Online, OneDrive for Business i Microsoft Exchange Online. Uočeni obrazac uključuje sumnjive prijave, dodavanje napadačevih metoda autentifikacije, obimne Microsoft Graph aktivnosti i prikupljanje sadržaja poštanskih sandučića preko REST API-ja.

Socijalni inženjering oko passkey zaštite

Napad najčešće počinje pozivom ili porukom na privatni telefon zaposlenog. Pošiljalac se predstavlja kao IT služba organizacije i traži hitno ažuriranje passkey, višefaktorske autentifikacije ili jedinstvene prijave, uz tvrdnju da će u suprotnom doći do prekida pristupa.

Žrtva potom preko SMS poruke dolazi na falsifikovanu stranicu koja oponaša Microsoft prijavu. Cilj je da je napadači navedu na adversary-in-the-middle ili device-code tok autentifikacije: u jednom slučaju mogu preuzeti kredencijale, a u drugom dobiti odobrenje za pristup bez krađe lozinke ili kolačića. Microsoft je dokumentovao slučaj device-code prevare kojom su zaobiđene MFA zaštite.

Infrastruktura je prilagođena pojedinačnim metama. Registrovani domeni koriste teme kao što su passkey podrška, SSO registracija, aktivacija naloga i provera identiteta, dok se naziv ciljne organizacije umeće kao poddomen. U manjem broju slučajeva slične poruke su slane kroz Microsoft Teams sa već kompromitovanih naloga.

Od početnog pristupa do trajnog prisustva

Nakon prve prijave, napadači nastoje da kratkotrajan upad pretvore u trajan pristup. Umesto oslanjanja samo na ukradene kredencijale, mogu registrovati telefonski broj, aplikaciju za autentifikaciju ili softverski OTP token koji sami kontrolišu. Tako se mogu ponovo prijavljivati bez učešća korisnika, naročito ako postoje važeće sesije ili neopozvani kredencijali.

Microsoft je u najmanje jednom slučaju zabeležio neuobičajenu prijavu u Microsoft Office Home sa neupravljanog uređaja. Nakon toga je korišćen Graph API za širenje pristupa na SharePoint Online i OneDrive, popis osetljivih datoteka i internih servisa.

Dalje aktivnosti mogu obuhvatiti popis korisnika, grupa, dozvola i resursa u zakupcu, proveru privilegovanih naloga i servisnih identiteta, kao i pregled poruka, fascikli i metapodataka priloga. Masovni pristup i preuzimanje iz SharePointa, OneDrivea, a ponekad i Exchange Onlinea, mogu trajati od nekoliko sati do više dana. Napadači pritom menjaju infrastrukturu i koriste odvojene IP adrese za prijavu, izviđanje i iznošenje podataka.

Detekcija mora povezati događaje

Microsoft naglašava da zloupotreba Microsoft Graph-a retko izgleda sumnjivo kada se posmatra jedan API poziv. Zbog toga nadzor treba da povezuje tok ponašanja: sumnjivu prijavu, promenu ili dodavanje MFA metode, naknadno izviđanje i neuobičajeno veliki obim pristupa sadržaju.

Za poslovanje je praktičan zaključak da provere identiteta ne smeju ostati odvojene od nadzora cloud podataka. Potrebno je obučiti zaposlene da hitne zahteve za promenom passkey i MFA podešavanja potvrde kroz pouzdane interne kanale, a bezbednosni timovi treba da istraže povezane promene autentifikacionih metoda i Graph aktivnosti pre nego što prerastu u dugotrajno iznošenje podataka.

#cloudsecurity#phishing#identitysecurity#microsoft
Otvorena analitika
Na sajtu 3 pregleda
min čitanja 4 13.09.2026
Instagram

Passkey prevare vode do kompromitovanja Microsoft cloud naloga

Otvorite objavu na Instagramu ↗