Фишинг под видом обновления ключа доступа крадёт данные Microsoft 365

Microsoft предупредила о фишинговых атаках на Microsoft 365, в которых вымогательские группы используют предлог обновления ключа доступа passkey, многофакторной аутентификации или единого входа SSO. Злоумышленники выдают себя за корпоративную ИТ-поддержку, получают доступ к аккаунтам сотрудников и выгружают данные из сервисов Microsoft 365. Активность наблюдают с мая 2026 года.
Перед звонком или сообщением атакующие изучают структуру компании и сведения о сотрудниках из публичных источников, включая соцсети и профессиональные платформы. Затем жертве сообщают, что настройки доступа нужно срочно изменить, иначе она лишится корпоративных систем. Ссылку на поддельную страницу входа иногда отправляют SMS-сообщением на личный телефон сотрудника.
Несмотря на приманку с passkey, преступники не пытаются зарегистрировать новый ключ доступа. Их задача — заставить человека авторизоваться на фишинговом сайте типа «человек посередине» или пройти аутентификацию по коду устройства. В первом случае они перехватывают учётные данные и токены сессии, во втором жертва сама подтверждает доступ для клиентского приложения под контролем атакующих.
Для обмана регистрируют домены со словами passkey, SSO, синхронизация ключей, настройка учётной записи и проверка личности. Microsoft приводила примеры вроде secure-passkey[.]com, add-passkey[.]com, integratedsso[.]com и keysyncos[.]com. Название атакуемой компании могут добавить в поддомен, чтобы портал выглядел убедительнее.
Доступ к Microsoft 365 и сбор данных
Microsoft связывает начальный доступ с несколькими участниками одной вымогательской экосистемы, в том числе с группами Storm-3121 и Storm-3032. Первую компания ассоциирует с ShinyHunters и Falcon, вторую, предположительно, с участниками BlackFile, работающими под названием Helix. Наблюдения пересекаются с активностью кластера UNC6671, о котором ранее сообщала Google Threat Intelligence.
В одной из расследованных атак Microsoft заметила подозрительный вход с неуправляемого устройства в сервис Microsoft 365, обозначенный в логах Entra как OfficeHome. После прохождения многофакторной аутентификации злоумышленник получил рабочую сессию и начал проверять доступные ресурсы. За несколько минут он открыл My Apps, My Profile, Microsoft Approval Management, интерфейсы управления аккаунтом и историю входов.
Затем сессия получила доступ к SharePoint Online, Outlook Web, сервисам совместной работы и поиска Microsoft 365, внутреннему бизнес-приложению и потокам аутентификации виртуальных рабочих столов. Около часа атакующий перечислял внутренние приложения и файлы, к которым имел доступ скомпрометированный сотрудник. В другом случае человека убедили ввести выданный код на настоящей странице аутентификации Microsoft.

Такой сценарий выдаёт токен аутентификации приложению OAuth, которое контролируют злоумышленники, и позволяет обойти повторный запрос MFA. После этого им доступны ресурсы пользователя и подключённые через SSO приложения, среди которых Microsoft 365, Salesforce, Google Workspace, Dropbox, Adobe, SAP, Slack, Zendesk и Atlassian. В третьем эпизоде атакующие использовали ранее украденные учётные данные, а приложение-аутентификатор для этого аккаунта, по оценке Microsoft, зарегистрировали несколькими днями ранее.
Закрепиться в аккаунте помогают новые номера телефонов, приложения-аутентификаторы и программные токены одноразовых паролей. После этого злоумышленники через Microsoft Graph изучают организацию, лицензии, пользователей, группы, привилегированные роли, методы аутентификации, приложения, разрешения OAuth, сайты SharePoint, OneDrive и почтовые ящики. Полный сброс учётных данных и сессий отменяет такое закрепление.
Данные из SharePoint Online и OneDrive for Business атакующие скачивают большими объёмами, а в некоторых случаях получают письма через REST API Microsoft Exchange Online. Microsoft зафиксировала множество событий FileAccessed и FileDownloaded, а обращения к SharePoint и OneDrive использовали user agent python-httpx. Вместо быстрой выгрузки злоумышленники растягивают кражу на часы или дни и забирают менее 1 000 файлов либо писем за час.
Компания советует отслеживать необычные входы, регистрацию новых способов MFA, разведку через Microsoft Graph и подозрительные обращения к SharePoint, OneDrive или Exchange. При компрометации аккаунта администраторам рекомендуют отозвать активные сессии и токены, сменить учётные данные, удалить добавленные методы аутентификации и правила почты, а затем потребовать повторной регистрации методов входа. Microsoft также предлагает применять устойчивую к фишингу MFA, ограничивать доступ к чувствительным ресурсам управляемыми устройствами и отключать аутентификацию по коду устройства, если она не нужна.



