Нападателите убеждават служители по телефона да регистрират ключ за достъп, който всъщност им предоставя контрол върху профилите им
Експерти по киберсигурност предупреждават за нова целенасочена кампания, при която нападатели използват телефонни обаждания и фалшиви страници за регистрация на Microsoft Entra Passkey, за да компрометират корпоративни акаунти в Microsoft 365. Атаката комбинира социално инженерство и фишинг в реално време, което значително повишава шансовете за успешна измама.
Според анализа на Okta зад операцията стои групата O-UNC-066, свързвана с изнудваческата организация Pink. Засегнати са компании от секторите на хранително-вкусовата промишленост, технологиите, здравеопазването, автомобилната индустрия, строителството и авиацията.
Телефонно обаждане вместо традиционен фишинг
Кампанията използва подход, който разчита преди всичко на доверието на потребителите. Служителите получават телефонно обаждане от човек, представящ се за ИТ администратор или служител по сигурността, който ги уведомява, че трябва да регистрират нов Microsoft Entra Passkey като част от задължителна актуализация на защитата.
Жертвите получават линк към фалшив сайт, визуално почти неразличим от официалния портал на Microsoft. Вместо автоматизиран фишинг, престъпниците използват оператор, който следи действията на жертвата в реално време и адаптира процеса според използвания метод за многофакторна автентикация – еднократни кодове, SMS или потвърждения чрез мобилно приложение.
Вместо потребителят да регистрира собствен ключ за достъп, нападателят регистрира Passkey, който контролира лично, получавайки траен достъп до акаунта.
Нови техники, които затрудняват разпознаването
Допълнителен елемент в атаката е показването на фалшива BIP-39 фраза за възстановяване, която няма никаква роля при легитимната регистрация на Microsoft Entra Passkey. Целта е да се създаде усещане за автентичност и да се обърка потребителят, особено ако няма опит с този тип удостоверяване.
След успешното компрометиране на акаунта групата Pink действа изключително бързо, като извлича данни от SharePoint и OneDrive, а впоследствие използва откраднатата информация за изнудване на организациите.
Случаят показва, че внедряването на по-сигурни технологии за удостоверяване само по себе си не е достатъчно. Ако потребителите не познават начина, по който работят тези механизми, те могат да бъдат манипулирани да предоставят достъп доброволно. Организациите трябва да изградят ясни процедури за удостоверяване на самоличността на ИТ екипите, особено когато комуникацията се извършва по телефон, както и да обучават служителите да разпознават подобни сценарии за социално инженерство.









