Фишинг под видом passkey: как крадут данные из Microsoft 365
Microsoft сообщила о серии атак, в которых злоумышленники, связанные с вымогательскими группировками ShinyHunters, Helix и рядом других, используют социальную инженерию вокруг темы passkey и единого входа (SSO), чтобы захватывать корпоративные учётные записи и красть данные из сервисов Microsoft 365. Активность отслеживается с мая 2026 года.
Приманка, которая не про passkey
Атака начинается с тщательной разведки: преступники собирают сведения о сотрудниках и структуре компании из открытых источников — соцсетей и профессиональных профилей. Затем они звонят или пишут жертве, выдавая себя за корпоративную ИТ-поддержку, и настойчиво требуют «срочно обновить passkey, MFA или настройки SSO», иначе доступ к системам будет утрачен.
Любопытно, что регистрировать passkey злоумышленники и не пытаются — это лишь предлог. Настоящая цель — заманить человека на фишинговую страницу, копирующую вход Microsoft, и провести атаку «противник посередине» (AiTM) либо заставить ввести код в легитимной форме device-code аутентификации. И то, и другое отдаёт нападающим действующую сессию и токены — уже без всякого passkey.
Для правдоподобия регистрируются домены вроде secure-passkey[.]com, setupmypasskey[.]com, keysyncos[.]com, а имя компании-жертвы прячут в поддомен: company-name.secure-passkey[.]com. Microsoft относит активность к группам Storm-3121 (связана с ShinyHunters и Falcon) и Storm-3032 (Helix, бывший BlackFile); всё это пересекается с кластером UNC6671, ранее описанным Google.
Что происходит после входа
Получив сессию, атакующий за считаные минуты осматривает, к чему у аккаунта есть доступ: My Apps, профиль, страницы управления входами. Через захваченный SSO открывается путь не только в SharePoint, Outlook и другие сервисы Microsoft 365, но и в Salesforce, Google Workspace, Dropbox, SAP, Slack, Atlassian и множество иных подключённых приложений.
Для закрепления преступники добавляют собственные методы MFA — телефоны, приложения-аутентификаторы, программные OTP, — чтобы впредь проходить проверки без участия жертвы. Правда, полный сброс учётных данных и сессий такую персистентность обнуляет.
Дальше в ход идёт Microsoft Graph: перечисляются пользователи, группы, привилегированные роли, приложения, сайты SharePoint, почтовые ящики и вложения. Запросы вроде /users или /sites сами по себе рутинны, но подозрительными их делает то, что один и тот же токен быстро перебирает ресурсы, проверяет привилегии и настройки входа, а затем берётся за файлы и письма.
Сбор данных умышленно неторопливый: не «схватил и сбежал», а растянуто на часы или дни, менее тысячи файлов в час, чтобы слиться с легитимным трафиком. Автоматизированный сбор из SharePoint и OneDrive виден по user-agent python-httpx.
Что делать
Microsoft советует отслеживать нетипичные входы с последующей регистрацией новых методов MFA и разведкой через Graph. При компрометации — отозвать сессии и токены, сбросить пароль, удалить добавленные злоумышленником методы аутентификации и правила почты. В качестве профилактики рекомендованы устойчивый к фишингу MFA, ограничение доступа к чувствительным ресурсам управляемыми устройствами и отключение device-code аутентификации там, где она не нужна.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.