Passkey стал новой легендой для фишинга. После входа хакеры добавляют собственную MFA

leer en español

2531
Passkey стал новой легендой для фишинга. После входа хакеры добавляют собственную MFA

Один звонок от «IT-службы» заканчивается выгрузкой всего Microsoft 365.

image

Ключи доступа passkey задумывались как лекарство от фишинга, но злоумышленники нашли для технологии другую роль. Теперь достаточно позвонить сотруднику от имени IT-службы, объявить о срочной настройке passkey или MFA и провести жертву через процедуру, после которой корпоративная учётная запись Microsoft оказывается под контролем атакующих.

Сценарий начинается с звонка или сообщения на личный телефон сотрудника. Лже-специалист техподдержки предупреждает о возможных проблемах с доступом и предлагает срочно обновить passkey, многофакторную аутентификацию или SSO. Следом приходит ссылка на страницу, почти неотличимую от формы входа Microsoft. Преступники заранее изучают структуру компании и создают адреса с её названием, чтобы портал выглядел привычнее.

Настройка passkey при этом часто служит лишь убедительной легендой. Жертву проводят через AiTM-фишинг либо авторизацию по коду устройства. В первом случае преступники перехватывают учётные данные и токены сессии, во втором сотрудник вводит код уже на настоящей странице Microsoft и сам разрешает доступ клиенту злоумышленников. После такого подтверждения стандартная MFA уже не мешает использовать полученную сессию.

Закрепившись в аккаунте, атакующие стараются быстро превратить временный доступ в постоянный. В профиль добавляют собственный номер телефона, приложение-аутентификатор или программный OTP-токен. Новый фактор позволяет проходить последующие проверки без участия владельца учётной записи, пока администраторы не отзовут активные сеансы и не удалят посторонний способ аутентификации.

Дальше начинается автоматизированная разведка через Microsoft Graph. Злоумышленники перечисляют пользователей, группы, роли, разрешения и доступные приложения, изучают методы аутентификации, а затем переходят к SharePoint, OneDrive и Exchange. Microsoft наблюдала массовый программный доступ к файлам, почтовым ящикам и вложениям, причём разные этапы атаки могли идти через разные IP-адреса и прокси, что усложняет восстановление полной цепочки.

В некоторых случаях первые минуты после компрометации уже открывали доступ к каталогу приложений, профилю пользователя и интерфейсам управления учётной записью. Затем следовали обращения к корпоративным документам и почте. Если фишинговую ссылку сотрудник открывал на личном смартфоне без Microsoft Defender for Endpoint, у защитников могло почти не остаться телеметрии о начальном этапе. Иногда первым свидетельством становился лишь рассказ сотрудника о странном звонке или SMS.

Microsoft наблюдает кампанию как минимум с мая 2026 года. Корпорация связывает подобные операции с несколькими группами, включая Storm-3121 и Storm-3032. Первая обеспечивает первоначальный доступ для вымогательских операций ShinyHunters и Falcon, а Storm-3032 объединяет участников, отделившихся от BlackFile и работающих под брендом Helix.

Для защиты Microsoft советует отслеживать не отдельные подозрительные IP-адреса, а последовательность событий: необычный вход, регистрацию нового метода MFA, активную разведку через Graph и аномальную работу с файлами или почтой. Компания также рекомендует ограничить регистрацию средств аутентификации политиками Conditional Access, требовать управляемые устройства, отключать авторизацию по коду устройства там, где она не нужна, и применять устойчивые к фишингу методы FIDO2, passkey или Windows Hello for Business.

Похожую механику уже использовала BlackFile: операторы звонили сотрудникам под видом IT-службы, говорили о переходе на passkey или обновлении MFA, а после захвата аккаунта добавляли собственное устройство и переходили к данным Microsoft 365, Salesforce и Zendesk.

Другой вариант атаки показал сервис EvilTokens, построенный вокруг OAuth 2.0 Device Code. Пользователь вводит код на легитимной странице Microsoft, но фактически подтверждает чужую сессию, после чего преступники получают токен доступа и могут работать с корпоративным аккаунтом без повторного ввода пароля.

Даже сами ключи доступа не закрывают проблему полностью. В августе специалисты показали технику Pass-ta-key, которая использует особенности синхронизации passkey в Windows. Общий вывод у подобных атак один: криптографически надёжный способ входа не защищает учётную запись, если злоумышленник сумел убедить сотрудника легитимировать чужую сессию или зарегистрировать новый фактор доступа.

Рекламодатель
ООО «СерчИнформ»
ИНН: 7704306397
searchinform.ru↗
ИИ-ассистент СерчИнформ