Ataki phishingowe podszywające się pod passkeys prowadzą do kradzieży danych z Microsoft 365 - Security Bez Tabu

Ataki phishingowe podszywające się pod passkeys prowadzą do kradzieży danych z Microsoft 365

Cybersecurity news

Wprowadzenie do problemu / definicja

Nowa fala kampanii phishingowych wykorzystuje hasła związane z passkeys, MFA i SSO jako skuteczną przynętę socjotechniczną. Celem atakujących nie jest przełamanie samej technologii passkeys, lecz nakłonienie ofiary do zalogowania się na fałszywej stronie, przekazania poświadczeń lub autoryzowania dostępu w legalnym przepływie uwierzytelniania urządzeń.

To ważna zmiana w krajobrazie zagrożeń. Przestępcy coraz częściej odchodzą od klasycznego malware na rzecz ataków skoncentrowanych na tożsamości, sesji użytkownika oraz danych przechowywanych w usługach chmurowych, takich jak Microsoft 365.

W skrócie

Microsoft ostrzega, że cyberprzestępcy powiązani z ekosystemem grup wymuszeniowych wykorzystują kampanie phishingowe oparte na narracji „aktualizacji passkey” lub „konfiguracji SSO”, aby przejmować firmowe konta i wykradać dane z Microsoft 365. Ataki obserwowane od maja 2026 roku rozpoczynają się zwykle od rozpoznania organizacji, a następnie kontaktu z ofiarą przez telefon, SMS lub wiadomość podszywającą się pod dział IT.

  • celem jest przejęcie poświadczeń, tokenów sesyjnych lub dostępu OAuth,
  • atakujący wykorzystują phishing AiTM oraz device code phishing,
  • po przejęciu konta prowadzą rekonesans i eksfiltrację danych z usług Microsoft 365,
  • szczególnie narażone są SharePoint Online, OneDrive for Business i Exchange Online.

Kontekst / historia

Kampania wpisuje się w szerszy trend ataków typu identity-centric, w których głównym celem staje się użytkownik, jego tożsamość oraz dostęp do aplikacji SaaS i danych firmowych. Zamiast szukać podatności w oprogramowaniu, napastnicy inwestują w rekonesans: analizują strukturę organizacji, role pracowników oraz publicznie dostępne informacje z serwisów zawodowych i społecznościowych.

Następnie tworzą domeny phishingowe i subdomeny zawierające nazwę firmy oraz słowa kluczowe związane z passkeys, synchronizacją kluczy, konfiguracją konta lub SSO. Taki zabieg zwiększa wiarygodność oszustwa i podnosi skuteczność kontaktu z pracownikami, którzy mogą uznać wiadomość za element wewnętrznego procesu bezpieczeństwa.

Aktywność została powiązana z klastrami zagrożeń śledzonymi m.in. jako Storm-3121 i Storm-3032. Opisy działań pokrywają się również z wcześniejszymi obserwacjami dotyczącymi grup stosujących voice phishing, ataki adversary-in-the-middle oraz scenariusze socjotechniczne związane z migracją do nowoczesnych metod logowania.

Analiza techniczna

Technicznie kampania opiera się na kilku skutecznych wektorach ataku. Pierwszy z nich to klasyczny phishing typu adversary-in-the-middle. Użytkownik trafia na stronę łudząco podobną do panelu logowania Microsoft, wpisuje dane i przechodzi proces MFA, a atakujący przechwytuje nie tylko poświadczenia, lecz także aktywny token sesji.

Drugim scenariuszem jest device code phishing. W tym modelu ofiara otrzymuje kod oraz instrukcję, aby wpisać go w prawdziwym formularzu uwierzytelniania urządzenia. Ponieważ użytkownik sam zatwierdza sesję dla kontrolowanej przez napastnika aplikacji, przestępca uzyskuje dostęp do konta w legalnym przepływie OAuth, bez konieczności bezpośredniego omijania MFA.

Po przejęciu dostępu napastnicy rozpoczynają rekonesans wewnątrz środowiska Microsoft 365. Sprawdzają profile użytkowników, historię logowań, portale aplikacyjne, role oraz dostępne zasoby biznesowe. Często obserwowane są logowania z niezarządzanych urządzeń oraz szybkie przemieszczanie się między różnymi usługami chmurowymi.

Istotnym elementem operacji jest utrwalanie dostępu. Atakujący dodają własne metody MFA do przejętego konta, na przykład numer telefonu, aplikację uwierzytelniającą albo programowy token jednorazowy. W praktyce oznacza to, że samo zresetowanie hasła może nie wystarczyć do pełnego odzyskania kontroli nad kontem.

Kolejna faza obejmuje enumerację zasobów za pośrednictwem Microsoft Graph. Przestępcy pozyskują informacje o organizacji, licencjach, użytkownikach, grupach, rolach uprzywilejowanych, metodach uwierzytelniania, aplikacjach i uprawnieniach OAuth. Interesują ich także zasoby SharePoint, biblioteki dokumentów, OneDrive, skrzynki pocztowe, wiadomości i załączniki.

Eksfiltracja danych ma najczęściej charakter rozłożony w czasie. Zamiast gwałtownego pobierania dużych wolumenów plików napastnicy utrzymują aktywność przez wiele godzin lub dni, ograniczając intensywność transferu. Dzięki temu ruch może wyglądać jak zwykła aktywność użytkownika i trudniej go wykryć wyłącznie na podstawie prostych progów ilościowych.

Konsekwencje / ryzyko

Największym zagrożeniem jest ciche przejęcie tożsamości użytkownika z dostępem do danych, aplikacji SSO i procesów biznesowych. Kompromitacja jednego konta może otworzyć drogę do dokumentów projektowych, danych klientów, korespondencji kierownictwa, informacji HR, zasobów finansowych oraz usług firm trzecich zintegrowanych z organizacją.

W praktyce oznacza to wzrost ryzyka:

  • wycieku danych,
  • wymuszeń finansowych i szantażu po kradzieży informacji,
  • ataków BEC i oszustw płatniczych,
  • zakłóceń operacyjnych,
  • naruszeń regulacyjnych i kosztów związanych z incydentem.

Szczególnie niebezpieczne jest to, że tego typu kampanie omijają część tradycyjnych założeń obronnych. Organizacja może mieć wdrożone MFA, filtry poczty i ochronę endpointów, a mimo to utracić dane, jeśli użytkownik sam autoryzuje sesję lub jeśli napastnik przejmie ważny token sesyjny.

Rekomendacje

Organizacje powinny traktować takie kampanie jako priorytetowy scenariusz obrony tożsamości. Kluczowe znaczenie ma szkolenie użytkowników, aby komunikaty o „pilnej aktualizacji passkey”, „migracji MFA” czy „problemie z SSO” były zawsze weryfikowane wyłącznie przez oficjalne kanały wsparcia.

Po stronie technicznej warto ograniczyć dostęp do wrażliwych zasobów wyłącznie z urządzeń zarządzanych i egzekwować silne polityki Conditional Access. Jeśli nie ma uzasadnionej potrzeby biznesowej, należy rozważyć wyłączenie lub ścisłe ograniczenie przepływu device code authentication.

W obszarze monitoringu i detekcji szczególną uwagę należy zwrócić na:

  • logowania z niezarządzanych urządzeń,
  • nowe lub zmienione metody MFA,
  • niestandardowe zgody OAuth i rejestracje aplikacji,
  • intensywne zapytania do Microsoft Graph dotyczące użytkowników, grup, ról i metod uwierzytelniania,
  • nietypowe sekwencje dostępu do SharePoint, OneDrive i Exchange,
  • długotrwałe, umiarkowane pobieranie plików i wiadomości.

W przypadku potwierdzonej kompromitacji reakcja nie może ograniczać się do zmiany hasła. Należy unieważnić aktywne sesje i tokeny, usunąć nieautoryzowane metody MFA, przejrzeć reguły skrzynki pocztowej, skontrolować zgody OAuth, wymusić ponowną rejestrację metod uwierzytelniania oraz sprawdzić, czy atakujący nie pozostawili trwałości w postaci dodatkowych aplikacji lub zmian konfiguracyjnych.

Podsumowanie

Kampanie phishingowe wykorzystujące motyw passkeys pokazują, że współczesne ataki na chmurę coraz rzadziej opierają się na klasycznej luce technicznej. Zamiast tego uderzają w człowieka, proces uwierzytelniania i mechanikę sesji. To sprawia, że bezpieczeństwo Microsoft 365 zależy dziś nie tylko od technologii, ale również od dojrzałości procesów, monitoringu oraz szybkiego reagowania na anomalie związane z tożsamością.

Dla zespołów bezpieczeństwa oznacza to konieczność łączenia ochrony tożsamości, kontroli dostępu do usług SaaS i analizy aktywności w Microsoft Graph. To właśnie te obszary będą decydować o skuteczności obrony przed nowoczesnymi kampaniami nastawionymi na przejęcie kont i kradzież danych.

Źródła

  1. https://www.bleepingcomputer.com/news/security/passkey-themed-phishing-attacks-lead-to-microsoft-365-data-theft/
  2. https://cloud.google.com/blog/topics/threat-intelligence/blackfile-vishing-extortion-operation
  3. https://learn.microsoft.com/en-us/entra/identity/monitoring-health/
  4. https://learn.microsoft.com/en-us/entra/identity/monitoring-health/howto-access-activity-logs
  5. https://learn.microsoft.com/en-us/entra/identity/monitoring-health/concept-sign-in-log-activity-details