9-10 сентября 2026 года Microsoft раскрыла подробности масштабной кампании, в которой злоумышленники используют тему обновления passkey (беспарольного входа), чтобы захватывать корпоративные аккаунты Microsoft 365. Атака активна с мая 2026 года. Атакующие звонят или пишут сотрудникам на личные телефоны, выдавая себя за ИТ-поддержку, и убеждают срочно «обновить» passkey по присланной ссылке, ведущей на поддельную копию страницы входа Microsoft. Через технику adversary-in-the-middle сайт перехватывает сессию или обманом заставляет жертву одобрить вход, после чего злоумышленник сразу регистрирует собственный способ MFA — и получает доступ, не зависящий от исходной жертвы. Microsoft связывает часть активности с группами, которую она отслеживает как Storm-3121 и Storm-3032, а независимые исследователи — с более широким кластером, известным как Cordial Spider. После захвата аккаунта атакующие методично проходят по Microsoft Graph API, изучают структуру пользователей и прав доступа, а затем выгружают файлы из SharePoint и OneDrive и содержимое почтовых ящиков — процесс выгрузки занимает от нескольких часов до нескольких дней.

Атака бьёт именно туда, где вы чувствуете себя в безопасности

Passkey придумали как ответ на классический фишинг паролей — технологию, которую физически нельзя перехватить так же, как пароль, введённый на поддельном сайте. Ирония этой кампании в том, что атакующие не взламывают саму защиту passkey — они взламывают переходный период. Пока сотрудники ещё не привыкли, как именно должен выглядеть настоящий процесс перехода на passkey, любое убедительное «срочное обновление безопасности» по телефону выглядит правдоподобно — особенно потому что это ровно та формулировка, которую компании сами использовали, продвигая переход на passkey последние два года. Получается, что сама коммуникация про повышение безопасности стала прикрытием для атаки на эту безопасность. И звонок или SMS на личный телефон — куда менее заметный канал для служб безопасности бизнеса, чем письмо на рабочую почту: спам-фильтр такое не поймает, потому что фильтровать нечего.

Что реально может сделать небольшая компания на Microsoft 365

Представим бухгалтерскую фирму из пятнадцати человек, которая полностью хранит файлы клиентов в SharePoint. Сотруднику приходит SMS: «ИТ-служба: ваш passkey для Microsoft 365 требует повторной верификации, перейдите по ссылке». Ссылка ведёт на страницу, неотличимую от настоящей. Сотрудник вводит данные, злоумышленник тут же привязывает свой метод входа — и в течение нескольких дней спокойно копирует файлы клиентов, пока никто не замечает ничего необычного: аномалий в логине нет, ведь вход выглядит легитимным. Именно такой сценарий описывает Microsoft — с обнаружением кампании только в сентябре при том, что первая активность зафиксирована в мае.

Отдельная причина, почему именно этот вектор опасен для небольших компаний: почти все инвестиции малого бизнеса в кибербезопасность последних лет были сосредоточены на почте — спам-фильтры, обучение «не открывай подозрительные вложения», проверка отправителя. Звонок на личный мобильный или SMS находится вне периметра, который вообще кто-либо в компании контролирует или мониторит, и вне зоны ответственности ИТ-подрядчика, если в договоре с ним не прописана явно защита от вишинга (voice phishing). А если аккаунт всё же скомпрометирован и данные клиентов утекли, для небольшой фирмы это не только репутационный удар, но и вопрос договорных обязательств перед клиентами о конфиденциальности данных — который редко детально прописан именно у малого бизнеса.

Здесь важна честная оговорка: это не повод откладывать переход на passkey или MFA — они по-прежнему на порядок надёжнее одних только паролей, и статистика захватов аккаунтов через классический фишинг паролей значительно выше. Проблема не в технологии, а в том, что любое техническое обновление защиты нуждается в параллельном обновлении привычек сотрудников. Практический минимум для небольшой компании: зафиксировать простое правило — ИТ-поддержка (внутренняя или подрядчик) никогда не присылает ссылки для «подтверждения» входа по SMS или в звонке, а любой такой запрос проверяется отдельным звонком по уже известному номеру, а не по тому, что назвал звонящий. Это стоит нуля евро и не требует новых инструментов — только договорённости, доведённой до каждого сотрудника, включая тех, кто уверен, что уж их-то не обманут.

Мы в Dayava помогаем бизнесу выстраивать не только автоматизацию процессов, но и базовую цифровую гигиену вокруг неё — потому что автоматизация, построенная поверх взломанного аккаунта, работает на атакующего, а не на вас.

Если интересно похожее решение для вашего бизнеса — оставьте заявку на dayava.pt/contactos/.

Источник: The Hacker News, "Attackers Use Passkey Phishing to Hijack Microsoft Cloud Accounts and Exfiltrate Data"