Ataki phishingowe podszywające się pod passkeys uderzają w Microsoft 365 - Security Bez Tabu

Ataki phishingowe podszywające się pod passkeys uderzają w Microsoft 365

Cybersecurity news

Wprowadzenie do problemu / definicja

Nowa fala kampanii phishingowych wykorzystuje motyw passkeys, MFA oraz SSO do przejmowania tożsamości użytkowników korporacyjnych i uzyskiwania dostępu do środowisk Microsoft 365. Celem napastników nie jest zwykle faktyczna rejestracja klucza dostępu, lecz skłonienie ofiary do zalogowania się przez infrastrukturę pośredniczącą lub do autoryzowania złośliwej aplikacji w ramach legalnego procesu device code.

W praktyce oznacza to możliwość przejęcia sesji, tokenów uwierzytelniających oraz dostępu do danych biznesowych przechowywanych w usługach chmurowych. To kolejny etap ewolucji phishingu, w którym przestępcy odchodzą od prostego wyłudzania haseł na rzecz przejmowania całego kontekstu logowania.

W skrócie

  • Kampanie są wymierzone w organizacje korzystające z Microsoft 365.
  • Napastnicy podszywają się pod dział IT i wykorzystują presję związaną z rzekomą aktualizacją passkeys, MFA lub SSO.
  • Do przejęcia dostępu używane są przede wszystkim techniki adversary-in-the-middle oraz device code phishing.
  • Po uzyskaniu dostępu atakujący mapują środowisko, dodają własne metody MFA i eksfiltrują dane z SharePoint Online, OneDrive oraz Exchange Online.
  • Ataki są trudne do wykrycia, ponieważ bazują na legalnych przepływach uwierzytelniania i autoryzacji.

Kontekst / historia

Obserwowane kampanie wpisują się w szerszy trend ataków na tożsamość w chmurze. Wraz z rosnącą popularnością phishing-resistant MFA i passkeys cyberprzestępcy coraz częściej koncentrują się nie na przełamaniu samego mechanizmu uwierzytelniania, lecz na zmanipulowaniu użytkownika i wykorzystaniu prawidłowego procesu logowania do własnych celów.

Motyw passkeys pełni w tych operacjach przede wszystkim funkcję socjotechniczną. Ofiara otrzymuje wiarygodną narrację o konieczności aktualizacji, migracji lub synchronizacji dostępu, co zwiększa szansę, że wykona polecenia bez głębszej weryfikacji. Charakterystyczny jest też wysoki poziom przygotowania napastników, którzy wcześniej rozpoznają strukturę organizacji i dobierają komunikaty do konkretnej firmy oraz stanowiska pracownika.

Takie działania są spójne z wcześniejszymi kampaniami vishingowymi i phishingowymi wymierzonymi w środowiska korporacyjne. Z perspektywy obrony oznacza to, że nowoczesne zabezpieczenia tożsamości muszą być wspierane przez monitoring zachowań, kontrolę aplikacji oraz dojrzałe procedury weryfikacji nietypowych próśb kierowanych do pracowników.

Analiza techniczna

Technicznie kampania opiera się na dwóch głównych ścieżkach kompromitacji. Pierwszą jest phishing typu adversary-in-the-middle. Użytkownik trafia na stronę imitującą logowanie Microsoft, wprowadza dane i przechodzi proces MFA, ale cała komunikacja odbywa się przez infrastrukturę kontrolowaną przez napastnika. Dzięki temu możliwe jest przechwycenie nie tylko poświadczeń, lecz także tokenów sesyjnych, które umożliwiają dalszy dostęp bez ponownego uwierzytelniania.

Drugą ścieżką jest device code phishing. W tym wariancie ofiara otrzymuje instrukcję, aby wpisać wskazany kod na legalnej stronie uwierzytelniania urządzeń. Proces wygląda wiarygodnie, ponieważ odbywa się w prawdziwym ekosystemie dostawcy tożsamości, jednak kod jest powiązany z aplikacją kontrolowaną przez atakującego. Po zatwierdzeniu aplikacja otrzymuje token dostępu do konta i powiązanych zasobów.

Po kompromitacji konta napastnicy przechodzą do rozpoznania środowiska. Analizują uprawnienia, przypisane aplikacje, informacje profilowe, historię logowań oraz komponenty zarządzania kontem. Następnie wykorzystują Microsoft Graph do enumeracji użytkowników, grup, ról, metod uwierzytelniania, aplikacji, service principals i zasobów danych.

Z punktu widzenia detekcji problem polega na tym, że pojedyncze operacje mogą wyglądać jak normalna aktywność użytkownika. Dopiero pełen wzorzec zachowania staje się podejrzany: szybka inspekcja uprawnień, przemieszczanie się między usługami, sprawdzanie metod MFA, a następnie dostęp do plików, wiadomości i załączników.

Istotnym elementem ataku jest także trwałość. Napastnicy mogą dodać nowe metody MFA, takie jak numer telefonu, aplikacja uwierzytelniająca lub token programowy OATH. Pozwala im to utrzymać dostęp nawet po zmianie hasła, jeśli organizacja nie wykona pełnego unieważnienia sesji, tokenów i dodatkowych artefaktów pozostawionych po incydencie.

Eksfiltracja danych często przebiega stopniowo. Zamiast jednorazowego masowego pobierania plików atakujący rozkładają działania na dłuższy czas, aby ich aktywność przypominała zwykłe zachowanie użytkownika. To znacząco utrudnia wykrycie oparte wyłącznie na prostych progach anomalii.

Konsekwencje / ryzyko

Najpoważniejszym skutkiem jest utrata poufności danych korporacyjnych. Po przejęciu tożsamości użytkownika napastnicy mogą uzyskać dostęp do dokumentów, skrzynek pocztowych, załączników, zasobów współdzielonych oraz aplikacji zintegrowanych przez SSO. W praktyce oznacza to ryzyko wycieku informacji handlowych, danych klientów, materiałów finansowych, treści prawnych i dokumentacji operacyjnej.

Drugim poziomem ryzyka jest możliwość eskalacji dostępu. Nawet konto bez uprawnień administracyjnych może dostarczyć cennych informacji o strukturze organizacji, relacjach zaufania, aplikacjach i potencjalnych ścieżkach bocznego ruchu. W środowiskach o szerokich uprawnieniach aplikacyjnych lub słabo egzekwowanym Conditional Access kompromitacja jednego użytkownika może otworzyć drogę do znacznie większego incydentu.

Nie mniej groźna jest trwałość ataku. Dodanie nowych metod MFA, nieautoryzowanych aplikacji OAuth czy reguł skrzynki pocztowej może pozwolić na dalszą obecność w środowisku nawet po podstawowych działaniach naprawczych. Dlatego sama zmiana hasła nie powinna być traktowana jako wystarczająca remediacja.

Rekomendacje

Organizacje korzystające z Microsoft 365 powinny wzmacniać ochronę tożsamości nie tylko przez wdrażanie nowoczesnych metod uwierzytelniania, ale również przez kontrolę procesów operacyjnych i stały monitoring aktywności w chmurze.

  • Wdrażać phishing-resistant MFA tam, gdzie to możliwe, oraz ograniczać słabsze metody uwierzytelniania.
  • Zweryfikować, czy przepływ device code jest potrzebny biznesowo, a jeśli nie, wyłączyć go.
  • Monitorować logowania z niezarządzanych urządzeń, nietypowych lokalizacji i nowych kontekstów dostępowych.
  • Tworzyć alerty dla szybkiego dodania nowej metody MFA po udanym logowaniu.
  • Analizować intensywną enumerację przez Microsoft Graph oraz nietypowy dostęp do SharePoint, OneDrive i Exchange.
  • Regularnie przeglądać aplikacje korporacyjne, zgody OAuth i zarejestrowane metody MFA.
  • Ograniczać dostęp do wrażliwych zasobów wyłącznie z urządzeń zarządzanych i egzekwować polityki Conditional Access.
  • Szkolić pracowników, aby nie wykonywali telefonicznych poleceń dotyczących kodów logowania lub pilnych zmian dostępu bez niezależnego potwierdzenia.

W przypadku potwierdzonej kompromitacji niezbędna jest pełna procedura remediacji. Powinna ona obejmować unieważnienie aktywnych sesji i tokenów, reset poświadczeń, usunięcie nieautoryzowanych metod MFA, przegląd aplikacji i zgód OAuth, kontrolę reguł pocztowych oraz ponowną, bezpieczną rejestrację metod uwierzytelniania przez użytkownika.

Podsumowanie

Ataki phishingowe wykorzystujące narrację o passkeys pokazują, że współczesne kampanie wymierzone w środowiska chmurowe coraz rzadziej koncentrują się na samym haśle. Znacznie częściej celem staje się przejęcie sesji, tokenów i legalnych ścieżek autoryzacji, co pozwala działać ciszej i skuteczniej.

Dla zespołów bezpieczeństwa oznacza to konieczność przesunięcia ciężaru obrony w stronę monitoringu tożsamości, kontroli metod MFA, zarządzania aplikacjami OAuth oraz korelacji telemetrii z wielu warstw usług Microsoft 365. Tylko połączenie silnego uwierzytelniania, ograniczeń dostępowych, wysokiej jakości detekcji i świadomych użytkowników może skutecznie ograniczyć ryzyko takich kampanii.

Źródła

  1. Passkey-themed phishing attacks lead to Microsoft 365 data theft — https://www.bleepingcomputer.com/news/security/passkey-themed-phishing-attacks-lead-to-microsoft-365-data-theft/
  2. Passkey-themed social engineering leads to identity and cloud compromise — https://www.microsoft.com/en-us/security/blog/2026/09/09/passkey-themed-social-engineering-leads-identity-cloud-compromise/
  3. Welcome to BlackFile: Inside a Vishing Extortion Operation — https://cloud.google.com/blog/topics/threat-intelligence/blackfile-vishing-extortion-operation
  4. Learn about the sign-in log activity details – Microsoft Entra ID — https://learn.microsoft.com/en-us/entra/identity/monitoring-health/concept-sign-in-log-activity-details
  5. Microsoft Entra ID security updates: Passkeys are the default authentication method in Entra ID — https://www.microsoft.com/en-us/security/blog/2026/07/13/microsoft-entra-id-security-updates-passkeys-are-the-default-authentication-method-in-entra-id/