Фишинг под видом passkey: как крадут данные из Microsoft 365

· Безопасность
Microsoft фиксирует волну атак, в которых вымогательские группировки под предлогом «срочного обновления passkey» выманивают доступ к корпоративным аккаунтам и методично выкачивают данные из облака.

cover.svg

Microsoft сообщила о серии атак, в которых злоумышленники, связанные с вымогательскими группировками ShinyHunters, Helix и рядом других, используют социальную инженерию вокруг темы passkey и единого входа (SSO), чтобы захватывать корпоративные учётные записи и красть данные из сервисов Microsoft 365. Активность отслеживается с мая 2026 года.

Приманка, которая не про passkey

Атака начинается с тщательной разведки: преступники собирают сведения о сотрудниках и структуре компании из открытых источников — соцсетей и профессиональных профилей. Затем они звонят или пишут жертве, выдавая себя за корпоративную ИТ-поддержку, и настойчиво требуют «срочно обновить passkey, MFA или настройки SSO», иначе доступ к системам будет утрачен.

Любопытно, что регистрировать passkey злоумышленники и не пытаются — это лишь предлог. Настоящая цель — заманить человека на фишинговую страницу, копирующую вход Microsoft, и провести атаку «противник посередине» (AiTM) либо заставить ввести код в легитимной форме device-code аутентификации. И то, и другое отдаёт нападающим действующую сессию и токены — уже без всякого passkey.

Для правдоподобия регистрируются домены вроде secure-passkey[.]com, setupmypasskey[.]com, keysyncos[.]com, а имя компании-жертвы прячут в поддомен: company-name.secure-passkey[.]com. Microsoft относит активность к группам Storm-3121 (связана с ShinyHunters и Falcon) и Storm-3032 (Helix, бывший BlackFile); всё это пересекается с кластером UNC6671, ранее описанным Google.

Что происходит после входа

Получив сессию, атакующий за считаные минуты осматривает, к чему у аккаунта есть доступ: My Apps, профиль, страницы управления входами. Через захваченный SSO открывается путь не только в SharePoint, Outlook и другие сервисы Microsoft 365, но и в Salesforce, Google Workspace, Dropbox, SAP, Slack, Atlassian и множество иных подключённых приложений.

Для закрепления преступники добавляют собственные методы MFA — телефоны, приложения-аутентификаторы, программные OTP, — чтобы впредь проходить проверки без участия жертвы. Правда, полный сброс учётных данных и сессий такую персистентность обнуляет.

Дальше в ход идёт Microsoft Graph: перечисляются пользователи, группы, привилегированные роли, приложения, сайты SharePoint, почтовые ящики и вложения. Запросы вроде /users или /sites сами по себе рутинны, но подозрительными их делает то, что один и тот же токен быстро перебирает ресурсы, проверяет привилегии и настройки входа, а затем берётся за файлы и письма.

Сбор данных умышленно неторопливый: не «схватил и сбежал», а растянуто на часы или дни, менее тысячи файлов в час, чтобы слиться с легитимным трафиком. Автоматизированный сбор из SharePoint и OneDrive виден по user-agent python-httpx.

Что делать

Microsoft советует отслеживать нетипичные входы с последующей регистрацией новых методов MFA и разведкой через Graph. При компрометации — отозвать сессии и токены, сбросить пароль, удалить добавленные злоумышленником методы аутентификации и правила почты. В качестве профилактики рекомендованы устойчивый к фишингу MFA, ограничение доступа к чувствительным ресурсам управляемыми устройствами и отключение device-code аутентификации там, где она не нужна.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.