главное в кибербезопасности Читать в канале
Атаки и утечки 14 сентября 2026 3 мин

Фишинг passkey позволяет похищать данные из Microsoft Cloud

Мошенники рассылают поддельные счета от имени руководителей

С 3 по 5 августа 2026 года злоумышленники разослали более миллиона мошеннических писем. Они выдавали себя за генеральных директоров компаний и просили бухгалтерию инициировать банковские переводы. Целью был перевод средств за якобы годовую подписку на ServiceNow. Для создания писем и шаблонов использовался генеративный искусственный интеллект (ИИ). Атакам подверглись корпоративные пользователи из США в сферах IT-услуг, потребительских товаров, недвижимости и дискретного производства. Мошенники регистрировали поддельные домены, например, service-nowinc[.]com и domainlify[.]net. Они использовали доверенную инфраструктуру для рассылки, вкладывали фальшивые счета и переписку. Цель — снизить подозрения получателей. В поддельных письмах содержалось «одобрение» фальшивого счета. В подписи писем указывались имена и адреса электронной почты реальных руководителей компаний-целей.

Атака использует фишинг на основе passkey для компрометации облачных сред

Вторая кампания, обнаруженная Microsoft, нацелена на облачные среды. Она началась в мае 2026 года. Злоумышленники получают доступ к учетным записям, добавляют свои методы аутентификации, выполняют массовые запросы через Microsoft Graph, скачивают данные из SharePoint и OneDrive, а также извлекают почту через REST API. Атака начинается с социальной инженерии, нацеленной на идентификацию пользователей. Мошенники связываются с пользователями по телефону, представляются службой поддержки и требуют немедленно обновить passkey, многофакторную аутентификацию (MFA) или единый вход (SSO). Пользователей перенаправляют на поддельные сайты, имитирующие страницы входа Microsoft. Цель — захватить учетные данные или получить доступ к учетным записям Microsoft через подмену аутентификации (AitM) или атаки с использованием кода устройства. Злоумышленники собирают информацию о сотрудниках и структуре компаний из открытых источников. Они регистрируют домены, связанные с passkey, SSO, активацией учетных записей и верификацией личности. Примеры доменов: passkeyhelpdesk[.]com, secure-passkey[.]com, setupmypasskey[.]com, add-passkey[.]com, integratedsso[.]com, oktasession[.]com, syncmykey[.]com, portalsetuphub[.]com. Эта тактика совпадает с действиями киберпреступной группы Cordial Spider, также известной как O-UNC-045, PREY-0058 и UNC6671. Microsoft связывает эту активность с группами Storm-3121 и Storm-3032. В одном из случаев злоумышленники использовали неуправляемое устройство для входа в Microsoft Office Home, чтобы получить доступ к SharePoint Online и OneDrive через Graph API. В другом случае атака с использованием passkey позволила обойти MFA без кражи учетных данных. Третий вариант атаки предполагает использование ранее украденных учетных данных для регистрации собственного метода MFA, например, нового номера телефона или приложения-аутентификатора.

Угроза затрагивает корпоративных пользователей Microsoft Cloud

Атаки направлены на корпоративных пользователей Microsoft Cloud. Первая кампания сфокусировалась на компаниях в США, работающих в сферах IT-услуг, потребительских товаров, недвижимости и дискретного производства. Вторая кампания затрагивает пользователей, чьи учетные записи находятся в облачных средах Microsoft. Злоумышленники используют информацию о сотрудниках и структуре компаний, полученную из открытых источников, включая социальные сети и профессиональные платформы. В некоторых случаях атаки распространяются через уже скомпрометированные учетные записи, например, через Microsoft Teams.

Обновиться до актуальных версий и использовать дополнительные средства защиты

После получения первоначального доступа злоумышленники стремятся закрепиться в системе. Они регистрируют новый метод MFA, такой как номер телефона или приложение-аутентификатор. Это позволяет им входить в корпоративные учетные записи без участия пользователя и сохранять доступ. После закрепления злоумышленники могут проводить разведку с помощью Graph API, собирать информацию о пользователях, группах, разрешениях и ресурсах. Они ищут возможности для повышения привилегий, анализируют почтовые ящики и скачивают большие объемы данных из SharePoint Online, OneDrive for Business и Exchange Online. Для обхода сетевых средств защиты они ротируют инфраструктуру и используют разные IP-адреса для аутентификации, разведки и эксфильтрации данных. Microsoft подчеркивает, что злоупотребление Microsoft Graph редко выглядит подозрительно при анализе отдельных вызовов API. Важно оценивать активность Graph комплексно, учитывая поведенческую прогрессию и корреляцию событий, а не отдельные запросы.

Источник: The Hacker News