Новости

Злоумышленники обходят защиту passkey с помощью телефонного мошенничества

hack231

Сценарий начинается с звонка или сообщения на личный телефон сотрудника, пишут в Securitylab. Лже-специалист техподдержки предупреждает о возможных проблемах с доступом и предлагает срочно обновить passkey, многофакторную аутентификацию или SSO. Следом приходит ссылка на страницу, почти неотличимую от формы входа Microsoft. Преступники заранее изучают структуру компании и создают адреса с её названием, чтобы портал выглядел привычнее.

Жертву проводят через AiTM-фишинг либо авторизацию по коду устройства. В первом случае преступники перехватывают учётные данные и токены сессии, во втором сотрудник вводит код уже на настоящей странице Microsoft и сам разрешает доступ клиенту злоумышленников. После такого подтверждения стандартная MFA уже не мешает использовать полученную сессию.

Закрепившись в аккаунте, атакующие стараются быстро превратить временный доступ в постоянный. В профиль добавляют собственный номер телефона, приложение-аутентификатор или программный OTP-токен. Новый фактор позволяет проходить последующие проверки без участия владельца учётной записи, пока администраторы не отзовут активные сеансы и не удалят посторонний способ аутентификации.

Дальше начинается автоматизированная разведка через Microsoft Graph. Злоумышленники перечисляют пользователей, группы, роли, разрешения и доступные приложения, изучают методы аутентификации, а затем переходят к SharePoint, OneDrive и Exchange. Microsoft наблюдала массовый программный доступ к файлам, почтовым ящикам и вложениям, причём разные этапы атаки могли идти через разные IP-адреса и прокси, что усложняет восстановление полной цепочки.

В некоторых случаях первые минуты после компрометации уже открывали доступ к каталогу приложений, профилю пользователя и интерфейсам управления учётной записью. Затем следовали обращения к корпоративным документам и почте. Если фишинговую ссылку сотрудник открывал на личном смартфоне без Microsoft Defender for Endpoint, у защитников могло почти не остаться телеметрии о начальном этапе. Иногда первым свидетельством становился лишь рассказ сотрудника о странном звонке или SMS.

Microsoft наблюдает кампанию как минимум с мая 2026 года. Корпорация связывает подобные операции с несколькими группами, включая Storm-3121 и Storm-3032. Первая обеспечивает первоначальный доступ для вымогательских операций ShinyHunters и Falcon, а Storm-3032 объединяет участников, отделившихся от BlackFile и работающих под брендом Helix.

Для защиты Microsoft советует отслеживать не отдельные подозрительные IP-адреса, а последовательность событий: необычный вход, регистрацию нового метода MFA, активную разведку через Graph и аномальную работу с файлами или почтой. Компания также рекомендует ограничить регистрацию средств аутентификации политиками Conditional Access, требовать управляемые устройства, отключать авторизацию по коду устройства там, где она не нужна, и применять устойчивые к фишингу методы FIDO2, passkey или Windows Hello for Business.