Глобална SharePoint фишинг вълна

Швейцарският национален център за киберсигурност (NCSC) издаде официално предупреждение за мащабна и добре организирана фишинг кампания, която злоупотребява с Microsoft SharePoint. Атаката е особено опасна, тъй като използва реалната инфраструктура на Microsoft, което значително затруднява разпознаването ѝ дори от опитни потребители.

През последните седмици NCSC е получил множество сигнали за злонамерени имейли, които изглеждат като стандартни SharePoint известия за споделен документ.

Как работи атаката: фишинг през легитимна платформа

Microsoft SharePoint е широко използвана облачна платформа за съвместна работа, съхранение и споделяне на документи. Именно тази масова употреба я прави идеална цел за социално инженерство.

Сценарият на атаката е внимателно изграден:

  • Потребителят получава покана за преглед на документ, който уж се намира в SharePoint.

  • Имейлът изглежда изпратен от познат човек – колега, партньор или служебен контакт.

  • Съобщението е реално изпратено от Microsoft SharePoint, а не от фалшив домейн.

  • Линкът води към легитимната платформа на SharePoint, което създава фалшиво чувство за сигурност.

Истинската измама започва след отваряне на документа

След първоначалното удостоверяване чрез SharePoint (имейл адрес и еднократен код), потребителят получава достъп до PDF файл. Именно там се крие същинската атака.

Документът съдържа втори линк, който води към злонамерен сайт за събиране на идентификационни данни. На този етап жертвата е подканена да се „удостовери отново“, като въведе:

  • имейл адрес;

  • парола за Microsoft акаунта си.

Заобикаляне на двуфакторната автентикация

Особено тревожен е фактът, че атаката позволява заобикаляне на двуфакторната автентикация (MFA). След въвеждане на потребителските данни, жертвата получава заявка за втори фактор, която също се потвърждава директно през фишинг страницата.

Това дава възможност на атакуващите да влязат в акаунта в реално време, без да бъдат блокирани от стандартните защитни механизми.

Ролята на ИИ: фалшиви форми без езикови грешки

Фишинг страниците и формулярите са:

  • генерирани и преведени с помощта на ИИ инструменти;

  • визуално почти неразличими от легитимните Microsoft форми;

  • адаптирани към езика и контекста на жертвата.

Според NCSC единственият реален индикатор за атака често остава самият линк, който води извън официалната инфраструктура.

Целенасочени атаки и злоупотреба с компрометирани акаунти

Кампанията не е масова в класическия смисъл. В много случаи атакуващите:

  • проучват уебсайтове на организации;

  • идентифицират служители, партньори и бизнес връзки;

  • използват реални имена и отношения, за да увеличат доверието.

Компрометираните Microsoft акаунти впоследствие се използват за разпространение на нови фишинг покани, включително вътре в самите организации.

В някои случаи обаче поканите се изпращат и на случаен принцип. NCSC посочва пример, при който не е открита никаква връзка между подателя и получателя – нито предходна комуникация, нито бизнес отношения.

Microsoft потвърждава риска

Microsoft също излезе с предупреждение, че този вектор на атака вече се използва активно срещу компании от енергийния сектор.

Според компанията, след първоначалния пробив, атакуващите използват доверени вътрешни идентичности, за да извършват мащабни вътрешни и външни фишинг атаки, разширявайки обхвата на кампанията.

Kак да се защитим

Швейцарските власти и експертите по киберсигурност препоръчват:

  • никога да не се въвеждат пароли или чувствителни данни през линкове от неочаквани имейли;

  • дори при привидно легитимен подател, информацията да се проверява чрез алтернативен комуникационен канал;

  • да се използват защитни механизми като conditional access, phishing-resistant MFA и мониторинг на аномално поведение;

  • служителите да бъдат регулярно обучавани за атаки, които използват легитимни платформи.

Hовото лице на фишинга

Тази кампания ясно показва еволюцията на фишинга – от груби имитации към атаки, изградени върху реални, доверени услуги. Когато дори имейлът и първоначалният линк са напълно легитимни, традиционните индикатори за измама губят ефективност.

В подобна среда критичното мислене и допълнителната проверка се превръщат в най-силната линия на защита.

e-security.bg

Подобни

Когато „обновете passkey“ означава „дайте ни достъп до целия облак“
12.09.2026
mightyfinebros-hacker-7382500_640
WebGPU превръща браузъра в оръжие срещу macOS
12.09.2026
macOS
Panzer се появи като RaaS и вече атакува европейския бизнес
11.09.2026
nuevo-ransomware
Хакери вграждат Claude, Qwen и DeepSeek в инфраструктура за автоматизирани атаки
8.09.2026
ai-generated-9296016_640
BigBear заобикаля MFA и компрометира 258 организации чрез Microsoft 365
8.09.2026
Microsoft-Office-365
Хакери използват Faronics Deploy за отдалечен достъп
2.09.2026
phishing

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640