Нова vishing кампания използва Microsoft Entra Passkey

Нападателите убеждават служители по телефона да регистрират ключ за достъп, който всъщност им предоставя контрол върху профилите им

Експерти по киберсигурност предупреждават за нова целенасочена кампания, при която нападатели използват телефонни обаждания и фалшиви страници за регистрация на Microsoft Entra Passkey, за да компрометират корпоративни акаунти в Microsoft 365. Атаката комбинира социално инженерство и фишинг в реално време, което значително повишава шансовете за успешна измама.

Според анализа на Okta зад операцията стои групата O-UNC-066, свързвана с изнудваческата организация Pink. Засегнати са компании от секторите на хранително-вкусовата промишленост, технологиите, здравеопазването, автомобилната индустрия, строителството и авиацията.

Телефонно обаждане вместо традиционен фишинг

Кампанията използва подход, който разчита преди всичко на доверието на потребителите. Служителите получават телефонно обаждане от човек, представящ се за ИТ администратор или служител по сигурността, който ги уведомява, че трябва да регистрират нов Microsoft Entra Passkey като част от задължителна актуализация на защитата.

Жертвите получават линк към фалшив сайт, визуално почти неразличим от официалния портал на Microsoft. Вместо автоматизиран фишинг, престъпниците използват оператор, който следи действията на жертвата в реално време и адаптира процеса според използвания метод за многофакторна автентикация – еднократни кодове, SMS или потвърждения чрез мобилно приложение.

Вместо потребителят да регистрира собствен ключ за достъп, нападателят регистрира Passkey, който контролира лично, получавайки траен достъп до акаунта.

Нови техники, които затрудняват разпознаването

Допълнителен елемент в атаката е показването на фалшива BIP-39 фраза за възстановяване, която няма никаква роля при легитимната регистрация на Microsoft Entra Passkey. Целта е да се създаде усещане за автентичност и да се обърка потребителят, особено ако няма опит с този тип удостоверяване.

След успешното компрометиране на акаунта групата Pink действа изключително бързо, като извлича данни от SharePoint и OneDrive, а впоследствие използва откраднатата информация за изнудване на организациите.

Случаят показва, че внедряването на по-сигурни технологии за удостоверяване само по себе си не е достатъчно. Ако потребителите не познават начина, по който работят тези механизми, те могат да бъдат манипулирани да предоставят достъп доброволно. Организациите трябва да изградят ясни процедури за удостоверяване на самоличността на ИТ екипите, особено когато комуникацията се извършва по телефон, както и да обучават служителите да разпознават подобни сценарии за социално инженерство.

e-security.bg

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy