Ключи доступа passkey задумывались как лекарство от фишинга, но злоумышленники нашли для технологии другую роль. Теперь достаточно позвонить сотруднику от имени IT-службы, объявить о срочной настройке passkey или MFA и провести жертву через процедуру, после которой корпоративная учётная запись Microsoft оказывается под контролем атакующих.
Сценарий начинается с звонка или сообщения на личный телефон сотрудника. Лже-специалист техподдержки предупреждает о возможных проблемах с доступом и предлагает срочно обновить passkey, многофакторную аутентификацию или SSO. Следом приходит ссылка на страницу, почти неотличимую от формы входа Microsoft. Преступники заранее изучают структуру компании и создают адреса с её названием, чтобы портал выглядел привычнее.
Настройка passkey при этом часто служит лишь убедительной легендой. Жертву проводят через AiTM-фишинг либо авторизацию по коду устройства. В первом случае преступники перехватывают учётные данные и токены сессии, во втором сотрудник вводит код уже на настоящей странице Microsoft и сам разрешает доступ клиенту злоумышленников. После такого подтверждения стандартная MFA уже не мешает использовать полученную сессию.
Закрепившись в аккаунте, атакующие стараются быстро превратить временный доступ в постоянный. В профиль добавляют собственный номер телефона, приложение-аутентификатор или программный OTP-токен. Новый фактор позволяет проходить последующие проверки без участия владельца учётной записи, пока администраторы не отзовут активные сеансы и не удалят посторонний способ аутентификации.
Дальше начинается автоматизированная разведка через Microsoft Graph. Злоумышленники перечисляют пользователей, группы, роли, разрешения и доступные приложения, изучают методы аутентификации, а затем переходят к SharePoint, OneDrive и Exchange. Microsoft наблюдала массовый программный доступ к файлам, почтовым ящикам и вложениям, причём разные этапы атаки могли идти через разные IP-адреса и прокси, что усложняет восстановление полной цепочки.
В некоторых случаях первые минуты после компрометации уже открывали доступ к каталогу приложений, профилю пользователя и интерфейсам управления учётной записью. Затем следовали обращения к корпоративным документам и почте. Если фишинговую ссылку сотрудник открывал на личном смартфоне без Microsoft Defender for Endpoint, у защитников могло почти не остаться телеметрии о начальном этапе. Иногда первым свидетельством становился лишь рассказ сотрудника о странном звонке или SMS.
Microsoft наблюдает кампанию как минимум с мая 2026 года. Корпорация связывает подобные операции с несколькими группами, включая Storm-3121 и Storm-3032. Первая обеспечивает первоначальный доступ для вымогательских операций ShinyHunters и Falcon, а Storm-3032 объединяет участников, отделившихся от BlackFile и работающих под брендом Helix.
Для защиты Microsoft советует отслеживать не отдельные подозрительные IP-адреса, а последовательность событий: необычный вход, регистрацию нового метода MFA, активную разведку через Graph и аномальную работу с файлами или почтой. Компания также рекомендует ограничить регистрацию средств аутентификации политиками Conditional Access, требовать управляемые устройства, отключать авторизацию по коду устройства там, где она не нужна, и применять устойчивые к фишингу методы FIDO2, passkey или Windows Hello for Business.
Похожую механику уже использовала BlackFile: операторы звонили сотрудникам под видом IT-службы, говорили о переходе на passkey или обновлении MFA, а после захвата аккаунта добавляли собственное устройство и переходили к данным Microsoft 365, Salesforce и Zendesk.
Другой вариант атаки показал сервис EvilTokens, построенный вокруг OAuth 2.0 Device Code. Пользователь вводит код на легитимной странице Microsoft, но фактически подтверждает чужую сессию, после чего преступники получают токен доступа и могут работать с корпоративным аккаунтом без повторного ввода пароля.
Даже сами ключи доступа не закрывают проблему полностью. В августе специалисты показали технику Pass-ta-key, которая использует особенности синхронизации passkey в Windows. Общий вывод у подобных атак один: криптографически надёжный способ входа не защищает учётную запись, если злоумышленник сумел убедить сотрудника легитимировать чужую сессию или зарегистрировать новый фактор доступа.
