Звонки от лже‑поддержки ведут к краже данных из Microsoft 365
Microsoft Security Research с мая 2026 года наблюдает атаки на облачные учётные записи Microsoft 365. Злоумышленники звонят сотрудникам и пишут им от имени технической поддержки. Атакующие говорят о срочной настройке ключа доступа (passkey), многофакторной аутентификации (MFA) или единого входа (SSO). Злоумышленники получают доступ к учётной записи, добавляют свой способ входа и выгружают рабочие данные.
Сначала система фиксирует необычный вход. Затем злоумышленники добавляют новый номер телефона, приложение-аутентификатор или программный токен. После этого они обращаются к Microsoft Graph, изучают SharePoint и OneDrive, а также собирают почту через REST API Exchange Online.
Специалисты считают, что эти действия указывают на автоматический сбор данных через захваченные учётные записи. Атакующие используют прокси-серверы, а домены и IP-адреса могут быстро меняться. Поэтому Microsoft предлагает восстанавливать всю цепочку атаки: необычный вход, добавление нового способа MFA, поиск данных и их массовое скачивание.
Атака часто начинается со звонка или сообщения на личный номер сотрудника. Злоумышленник представляется работником техподдержки и сообщает, что passkey, MFA или SSO нужно немедленно обновить. В противном случае пользователю обещают проблемы с доступом к рабочим сервисам.
Сотруднику предлагают открыть сайт, похожий на страницу входа Microsoft. Ссылку могут прислать в SMS на личный телефон. Упоминание passkey в таких атаках обычно служит предлогом. Злоумышленники хотят провести пользователя через фишинговый сайт или убедить его подтвердить вход по коду устройства.
В одной из схем используется фишинговый сайт с обратным прокси. Он передаёт запросы на настоящую страницу Microsoft, но перехватывает пароль и токен сеанса пользователя. В другой схеме сотрудника убеждают ввести код на настоящей странице Microsoft. После этого атакующий получает токен для своего приложения и может использовать его для доступа к ресурсам жертвы.
Первый шаг атаки может не оставить заметных следов. Это возможно, если сотрудник открыл ссылку на личном телефоне, который не подключён к Microsoft Defender for Endpoint. Эксперты ИБ отметили, что при расследованиях звонок или SMS, о которых вспомнил сотрудник, иногда становились единственным объяснением начала атаки. Компания предлагает проверять такие сообщения вместе с необычными входами, авторизацией по коду устройства, действиями с токенами и добавлением новых методов MFA.
Перед атакой злоумышленники собирают сведения о сотрудниках и структуре компании из открытых источников. Они используют социальные сети и сайты с профессиональными профилями. В некоторых случаях атакующие применяют уже захваченные учётные записи сотрудников. Для атак быстро создают фишинговые домены, где в названиях упоминаются passkey, SSO, активация учётной записи, настройка ключей и проверка личности. Злоумышленники могут зарегистрировать общий домен и добавить название целевой компании в поддомен.
