Noua capcană pentru conturile Microsoft: hackerii folosesc „passkey” ca momeală și pot ajunge la mailuri, OneDrive și SharePoint
O aparentă solicitare banală de la departamentul IT poate deschide atacatorilor accesul la o întreagă infrastructură Microsoft. Hackerii sună sau trimit mesaje angajaților și le spun că trebuie să își actualizeze urgent passkey-ul, autentificarea MFA sau setările SSO. În realitate, este începutul unui atac sofisticat care poate ajunge până la furtul documentelor din OneDrive și SharePoint sau al mesajelor din căsuța de e-mail, potrivit unei analize publicate de The Hacker News.
Microsoft spune că astfel de intruziuni au fost observate începând din mai 2026. Atacatorii nu „sparg” tehnologia passkey în sine. În schimb, se folosesc de numele ei pentru a crea o poveste credibilă și pentru a determina victima să participe, fără să își dea seama, la compromiterea propriului cont.
Tocmai aici se află partea periculoasă. Un passkey este conceput pentru a fi mult mai rezistent la phishing decât parola clasică. Atacul observat de Microsoft încearcă însă să ocolească această protecție prin manipularea utilizatorului și prin alte fluxuri de autentificare.
Totul poate începe cu un apel de la „departamentul IT”
Schema pornește deseori cu un apel sau un mesaj trimis pe telefonul personal al unui angajat. Persoana de la celălalt capăt se prezintă drept membru al echipei IT. Mesajul este urgent: passkey-ul trebuie actualizat, MFA trebuie reconfigurat sau accesul SSO riscă să fie întrerupt.
Victima primește apoi un link prin SMS. Pagina arată foarte asemănător cu interfața reală de autentificare Microsoft. Atacatorii folosesc inclusiv domenii construite special pentru a părea legitime, cu termeni precum „passkey”, „helpdesk”, „secure”, „SSO” sau „account activation”.
Microsoft a observat că infractorii fac și cercetare înainte de atac. Ei caută informații despre angajați și despre structura companiei pe rețele sociale și pe platforme profesionale. Uneori folosesc chiar conturi deja compromise pentru a trimite mesajele prin Microsoft Teams. În acest fel, solicitarea pare să vină din interiorul organizației.
Metoda amintește de alte atacuri recente în care autentificarea în doi pași nu este suficientă dacă victima este convinsă să autorizeze singură accesul. Ingineria socială rămâne una dintre cele mai eficiente arme tocmai pentru că atacatorul nu trebuie întotdeauna să găsească o vulnerabilitate tehnică. Uneori este suficient să convingă persoana potrivită să apese butonul potrivit.
Hackerii pot transforma un acces temporar într-unul permanent
Odată ce victima intră în capcană, atacul poate continua prin tehnici de tip adversary-in-the-middle sau prin așa-numitul „device code phishing”. În cel de-al doilea scenariu, utilizatorul poate introduce un cod pe o pagină Microsoft legitimă, dar aprobarea oferă de fapt acces unei aplicații controlate de atacator.
Asta înseamnă că infractorii pot ajunge în cont fără să fie nevoiți să fure direct parola sau cookie-urile din browser. Într-unul dintre cazurile analizate, un astfel de flux a permis compromiterea unui token de sesiune și folosirea lui pentru acces ulterior.
După primul pas, hackerii încearcă să transforme accesul temporar într-o prezență persistentă. Pot înregistra un număr de telefon, o aplicație de autentificare sau un token OTP pe care îl controlează. Astfel, își creează propria metodă MFA asociată contului victimei.
Din acel moment, atacatorul nu mai depinde de aprobarea constantă a angajatului. Se poate autentifica folosind metoda adăugată de el, atât timp cât celelalte sesiuni sau credențiale rămân valide.
Riscul nu este doar teoretic. O altă campanie analizată în acest an a produs 81 de milioane de tentative de autentificare împotriva Microsoft 365 în numai două săptămâni și a arătat cât de mult contează modul în care sunt configurate sistemele MFA.
De la contul compromis la furtul masiv de date
După ce preiau identitatea din cloud, atacatorii încep să caute informații. Microsoft a observat utilizarea intensă a Microsoft Graph pentru inventarierea utilizatorilor, grupurilor, permisiunilor și serviciilor disponibile în organizație.
Urmează datele propriu-zise. În cazurile investigate au fost observate accesări și descărcări masive din SharePoint Online și OneDrive for Business. În unele situații, atacatorii au ajuns și la Microsoft Exchange Online, de unde au putut colecta e-mailuri și informații despre atașamente.
Operațiunea nu este neapărat rapidă. Microsoft spune că furtul de informații poate continua timp de câteva ore sau chiar zile. Infractorii pot păstra intenționat un ritm mai redus pentru ca activitatea lor să semene cu utilizarea normală a serviciilor unei companii.
Compania a observat și folosirea mai multor adrese IP în diferite faze ale atacului. O infrastructură poate fi folosită pentru autentificare, alta pentru recunoaștere și alta pentru extragerea informațiilor. Astfel, detectarea întregului lanț devine mai dificilă dacă fiecare eveniment este analizat separat.
Microsoft spune că apărarea trebuie să urmărească întregul comportament al unui cont: autentificări neobișnuite, apariția unor metode MFA noi, activitate intensă în Microsoft Graph și volume neobișnuite de date descărcate din OneDrive, SharePoint sau Exchange.
Atacul transmite și un mesaj important despre noua generație de metode de autentificare. Passkey-urile răân unele dintre cele mai puternice soluții împotriva phishingului clasic. Infractorii încearcă însă să mute atacul în jurul tehnologiei, exploatând încrederea utilizatorului, procedurile interne și mecanismele alternative de autentificare. Cu alte cuvinte, dacă o barieră tehnică devine mai greu de spart, omul din fața ei devine o țintă și mai importantă.