9-10 вересня 2026 року Microsoft розкрила подробиці масштабної кампанії, в якій зловмисники використовують тему оновлення passkey (безпарольного входу), щоб захоплювати корпоративні акаунти Microsoft 365. Атака активна з травня 2026 року. Атакуючі телефонують або пишуть співробітникам на особисті телефони, видаючи себе за ІТ-підтримку, і переконують терміново «оновити» passkey за надісланим посиланням, що веде на підроблену копію сторінки входу Microsoft. Через техніку adversary-in-the-middle сайт перехоплює сесію або обманом змушує жертву схвалити вхід, після чого зловмисник одразу реєструє власний спосіб MFA — і отримує доступ, незалежний від початкової жертви. Microsoft пов'язує частину активності з групами, які вона відстежує як Storm-3121 та Storm-3032, а незалежні дослідники — з ширшим кластером, відомим як Cordial Spider. Після захоплення акаунта зловмисники методично проходять по Microsoft Graph API, вивчають структуру користувачів і прав доступу, а потім вивантажують файли з SharePoint і OneDrive та вміст поштових скриньок — процес вивантаження займає від кількох годин до кількох днів.

Атака б'є саме туди, де ви почуваєтесь у безпеці

Passkey придумали як відповідь на класичний фішинг паролів — технологію, яку фізично не можна перехопити так само, як пароль, введений на підробленому сайті. Іронія цієї кампанії в тому, що зловмисники не зламують саму технологію захисту passkey — вони зламують перехідний період. Поки співробітники ще не звикли, як саме має виглядати справжній процес переходу на passkey, будь-яке переконливе «термінове оновлення безпеки» телефоном виглядає правдоподібно — особливо тому, що це рівно те формулювання, яке компанії самі використовували, просуваючи перехід на passkey останні два роки. Виходить, що сама комунікація про підвищення безпеки стала прикриттям для атаки на цю безпеку. А дзвінок чи SMS на особистий телефон — значно менш помітний канал для служб безпеки бізнесу, ніж лист на робочу пошту: спам-фільтр такого не впіймає, бо фільтрувати нічого.

Що реально може зробити невелика компанія на Microsoft 365

Уявімо бухгалтерську фірму з п'ятнадцяти осіб, яка повністю зберігає файли клієнтів у SharePoint. Співробітнику приходить SMS: «ІТ-служба: ваш passkey для Microsoft 365 потребує повторної верифікації, перейдіть за посиланням.» Посилання веде на сторінку, невідмінну від справжньої. Співробітник вводить дані, зловмисник одразу прив'язує свій метод входу — і протягом кількох днів спокійно копіює файли клієнтів, поки ніхто не помічає нічого незвичайного: аномалій у вході немає, адже він виглядає легітимним. Саме такий сценарій описує Microsoft — з виявленням кампанії лише у вересні, хоча перша активність зафіксована в травні.

Окрема причина, чому саме цей вектор небезпечний для невеликих компаній: майже всі інвестиції малого бізнесу в кібербезпеку останніх років були зосереджені на пошті — спам-фільтри, навчання «не відкривай підозрілі вкладення», перевірка відправника. Дзвінок на особистий мобільний або SMS перебуває поза периметром, який хоч хтось у компанії взагалі контролює чи моніторить, і поза зоною відповідальності ІТ-підрядника, якщо в договорі з ним явно не прописано захист від вішингу (voice phishing). А якщо акаунт усе ж скомпрометовано і дані клієнтів витекли, для невеликої фірми це не лише репутаційний удар, а й питання договірних зобов'язань перед клієнтами щодо конфіденційності даних — які рідко детально прописані саме в малого бізнесу.

Тут важлива чесна обмовка: це не привід відкладати перехід на passkey чи MFA — вони все ще на порядок надійніші за самі лише паролі, а статистика захоплень акаунтів через класичний фішинг паролів значно вища. Проблема не в технології, а в тому, що будь-яке технічне оновлення захисту потребує паралельного оновлення звичок співробітників. Практичний мінімум для невеликої компанії: зафіксувати просте правило — ІТ-підтримка (внутрішня чи підрядна) ніколи не надсилає посилання для «підтвердження» входу по SMS чи дзвінку, а будь-який такий запит перевіряється окремим дзвінком на вже відомий номер, а не на той, що назвав співрозмовник по телефону. Це коштує нуля євро і не потребує нових інструментів — лише домовленості, доведеної до кожного співробітника, включно з тими, хто впевнений, що вже їх точно не обдурять.

Ми в Dayava допомагаємо бізнесу вибудовувати не лише автоматизацію процесів, а й базову цифрову гігієну навколо неї — бо автоматизація, побудована поверх зламаного акаунта, працює на зловмисника, а не на вас.

Якщо вас цікавить подібне рішення для вашого бізнесу — залиште заявку на dayava.pt/contactos/.

Джерело: The Hacker News, "Attackers Use Passkey Phishing to Hijack Microsoft Cloud Accounts and Exfiltrate Data"