Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Напаѓачите користат phishing со passkey за преземање Microsoft cloud сметки и извлекување податоци

Microsoft откри детали за две кампањи во кои актерите на закани ја злоупотребуваат инфраструктурата за испорака на е-пошта на трети страни за масовно испраќање пораки поврзани со финансиски измами, како и социјален инженеринг базиран на passkey-теми за пробивање во cloud средини.

Според технолошкиот гигант, првата кампања вклучувала испраќање повеќе од еден милион измамнички е-пораки во периодот од 3 до 5 август 2026 година. Напаѓачите се претставувале како главни извршни директори (CEO) на различни целни компании, со цел да ги убедат одделите задолжени за плаќања во тие компании да иницираат Automated Clearing House (ACH) трансфери за наводна годишна претплата за ServiceNow.

Доказите укажуваат дека операторите зад кампањата користеле генеративна вештачка интелигенција (AI) за олеснување на создавањето шаблони за е-пошта и пишување пораки прилагодени на конкретните приматели. Активноста првенствено била насочена кон корисници во американски компании, особено во секторите за IT услуги, стоки за широка потрошувачка, недвижности и дискретно производство.

„Кампањата следи неколку чекори пред и за време на нејзиното спроведување: актерите на закани регистрираат домени за имитирање, испраќаат барања за плаќање во име на директори преку доверлива инфраструктура, вметнуваат фабрикувани фактури и придружни разговори и се обидуваат да го убедат финансискиот персонал да иницира ACH трансфери“, соопшти тимот за истражување на безбедноста на Microsoft.

„За разлика од традиционалните измами со фактури, кои се потпираат на еден метод на социјален инженеринг, оваа кампања комбинирала имитирање на директори, брендирање на добавувачи, фабрикувани фактури и придружни е-пораки во единствена приказна, со намера да се намали сомнежот кај примателите.“

Измамничките е-пораки содржеле наводно „одобрение“ на лажната фактура, со цел да ги измамат примателите да извршат плаќања кон сметки контролирани од напаѓачите. За да ѝ дадат привид на легитимност на измамата, актерите на закани вклучиле фалсификувана е-пошта-комуникација заедно со фабрикуваната фактура.

Во еден особено итрo осмислен чекор, напаѓачите ги идентификувале CEO, CFO и претседателите во организациите-жртви и ги внесувале нивните имиња и адреси на е-пошта во потписите на пораките, за тие да изгледаат уверливо за целните лица. Кампањата исто така во голема мера се потпирала на лажни домени и содржина дизајнирана да имитира доверливи брендови и лица.

Некои од регистрираните домени се:

  • service-nowinc[.]com
  • domainlify[.]net

Социјален инженеринг со passkey доведува до компромитирање на cloud средини

Втората кампања, документирана од тимот од Редмонд, се однесува на упади во cloud средини насочени кон повеќе сметки. Во овие случаи, сомнителните најавувања биле проследени со додавање сопствени методи за автентикација од страна на актерите на закани, како и со активности со голем обем преку Microsoft Graph, преземање податоци од SharePoint и OneDrive и собирање содржина од поштенски сандачиња преку REST API.

Активноста, која е детектирана од мај 2026 година, е во согласност со „автоматизирано собирање податоци од компромитирани cloud идентитети преку инфраструктура поврзана со proxy-сервери“, соопшти Microsoft.

Нападот најчесто започнува со социјален инженеринг насочен кон идентитетот на корисникот. Актерите на закани го повикуваат или му испраќаат порака на личниот телефонски број на корисникот, притоа тврдејќи дека се од IT службата за поддршка на организацијата и го повикуваат веднаш да го ажурира својот passkey, повеќефакторската автентикација (MFA) или конфигурацијата на еднократното најавување (SSO), за да избегне прекин на пристапот.

Корисниците кои не се сомневаат во измамата преку SMS-пораки испратени на нивните лични уреди се пренасочуваат кон лажни веб-страници кои го имитираат легитимниот Microsoft интерфејс за најавување.

Крајната цел е преку овој изговор корисниците да бидат наведени да поминат низ „нападник-помеѓу“ (adversary-in-the-middle – AitM) или автентикациски процеси базирани на код за уред (device-code authentication), со што напаѓачите можат да преземат контрола над нивните Microsoft сметки — или преку крадење на акредитивите или преку тоа што корисникот несвесно ќе им овозможи пристап во нивно име.


„Изгледа дека актерот вложува значителни напори во истражување пред нападот, најверојатно собирајќи информации за вработените и организациската структура од јавни извори, како што се платформите за социјално вмрежување и професионално профилирање“, соопшти Microsoft. „Во помал број случаи, актерите ги искористуваат веќе компромитираните сметки за да го прошират својот досег“, испраќајќи слични пораки поврзани со passkey преку Microsoft Teams.

Дополнително, актерот на заканата е забележан како регистрира домени изградени околу теми како passkey, SSO регистрација, активирање сметки и верификација на идентитетот, при што истовремено го вклучува името на целната организација како поддомен, според шемата: „<име на компанија>.<малициозен домен>[.]com“.

  • passkeyhelpdesk[.]com
  • secure-passkey[.]com
  • setupmypasskey[.]com
  • add-passkey[.]com
  • integratedsso[.]com
  • oktasession[.]com
  • syncmykey[.]com
  • portalsetuphub[.]com

Вреди да се напомене дека овој начин на работа се преклопува со активностите на лабаво организиран колектив на сајбер-криминалци, кој безбедносната заедница го следи под имињата Cordial Spider, O-UNC-045, PREY-0058 и UNC6671. Овој сајбер-криминален противник е опишан како координирана група актери на закани која управува со повеќе јавни брендови за изнуда, при што имаат заеднички карактеристики во phishing инфраструктурата и профилот на целите.

„UNC6671 користи панели за собирање акредитиви хостирани на генерички root домени кои се претставуваат како поврзани со passkey, при што додаваат поддомени специфични за жртвата за да овозможат таргетирани кампањи за voice phishing“, соопшти минатиот месец Mandiant, компанија во сопственост на Google.

Иако точната природа на овие врски не е јасна, се претпоставува дека тие се резултат на раздвоени филијали кои задржале пристап до заеднички процедури за почетен пристап или се потпираат на истите комерцијално достапни phishing панели, оператори за voice phishing и заедничка инфраструктура.

Microsoft, од своја страна, активностите за почетен пристап забележани во оваа кампања ги припишува на повеќе актери на закани, меѓу кои Storm-3121 и Storm-3032. Додека Storm-3121 спроведува активности за почетен пристап кои водат до изнуда од страна на ShinyHunters и Falcon (познат и како CL-CRI-1182), Storm-3032 е ознаката што Microsoft ја користи за UNC6671 — група актери кои се одвоиле од групата BlackFile (позната и како CL-CRI-1116) и сега дејствуваат под брендот за изнуда Helix.

Во најмалку еден случај што го истражувал Microsoft, актерите на заканата наводно извршиле аномално најавување во Microsoft Office Home од неуправуван уред, со цел да го прошират пристапот до други апликации како SharePoint Online и OneDrive преку Graph API, како и да ги идентификуваат чувствителните датотеки и интерните услуги.

Друг инцидент вклучувал употреба на passkey мамка за започнување phishing напад со код за уред и преземање контрола над сметката на жртвата без потреба од крадење на нејзините акредитиви или cookies, со што ефективно биле заобиколени заштитните механизми на MFA.

Третиот модел на напад што го детектирал Microsoft користел компромитирани акредитиви, најверојатно добиени од претходен инцидент, за регистрирање сопствен метод базиран на телефон со цел заобиколување на MFA и спроведување извидување и активности по експлоатацијата.

„По иницијалниот пристап, првата цел на актерот била привремениот компромит да го претвори во трајно присуство во системот“, соопшти Microsoft. „Наместо да се потпира исклучиво на украдени акредитиви, актерот регистрирал MFA метод под своја контрола, најчесто преку регистрирање нов телефонски број, апликација за автентикација или софтверски токен за еднократна лозинка (OTP).“

Предноста на вториот фактор контролиран од актерот е тоа што му овозможува на напаѓачот да се најави на корпоративната сметка на жртвата без нејзино учество и да одржува континуиран пристап во комбинација со сесии кои не се отповикани или со валидни акредитиви.

Различните активности што актерот на заканата може да ги преземе откако ќе воспостави трајност преку MFA вклучуваат:

  • Спроведување опсежно внатрешно извидување преку Graph API и инвентаризација на корисници, групи, дозволи, ресурси и достапна содржина во целиот tenant преку компромитираниот идентитет.
  • Проверка на улоги, сметки со висока вредност и сервисни идентитети со цел ескалација на привилегии.
  • Идентификување и преглед на пораки, папки и метаподатоци за прилози во поштенските сандачиња за собирање разузнавачки информации.
  • Спроведување активности со голем обем за пристап и преземање податоци од SharePoint Online и OneDrive for Business, а во одредени случаи и од Microsoft Exchange Online.
  • Спроведување континуирана ексфилтрација на податоци која може да трае од неколку часа до повеќе денови, зависно од количината на датотеки и содржина од е-пошта собрани од компромитираниот корисник.
  • Намерно менување на инфраструктурата во текот на целиот животен циклус на нападот и користење различни IP-адреси за автентикација, извидување и ексфилтрација, со цел да се избегне детекција преку мрежни индикатори.

„Нападот нагласува критичен предизвик при детекцијата: злоупотребата на Microsoft Graph ретко изгледа сомнително кога се набљудува преку само еден API повик“, соопшти Microsoft. „Овој напад е силен пример зошто активностите преку Graph треба да се проценуваат холистички, со акцент на однесувачкиот развој и корелацијата меѓу различни настани, наместо поединечните API барања да се анализираат изолирано.“

Извори:

  • The Hacker News – Attackers Use Passkey Phishing to Hijack Microsoft Cloud Accounts and Exfiltrate Data The Hacker News