
Vjedhja e të dhënave nga Microsoft 365 përmes sulmeve të phishing-ut me passkey
Microsoft paralajmëron se phishing-u me temë passkey dhe inxhinieria sociale po përdoren për të komprometuar llogaritë korporative të Microsoft 365 dhe për të vjedhur të dhëna nga cloud-i.
Microsoft ka paralajmëruar se sulmet e phishing-ut me temë passkey dhe inxhinieria sociale po përdoren për të komprometuar llogaritë korporative të Microsoft 365 dhe për të vjedhur të dhëna nga shërbimet cloud. Aktiviteti është vërejtur që nga maji 2026 dhe përfshin aktorë kërcënimi të lidhur me ShinyHunters, Helix dhe banda të tjera zhvatjeje, sipas Microsoft. Një passkey është një metodë hyrjeje pa fjalëkalim që zakonisht mbështetet në një pajisje, biometri ose çelës harduerik në vend të një fjalëkalimi të shtypur; single sign-on (SSO) lejon një përdorues të hyjë një herë dhe më pas të aksesojë disa aplikacione të lidhura. Sulmuesit përdorin këto koncepte të njohura sigurie si karrem, por në të vërtetë nuk po përpiqen të regjistrojnë një passkey. Në vend të kësaj, ata i ridrejtojnë punonjësit në faqe hyrjeje të rreme ose në një rrjedhë legjitime të kodit të pajisjes të Microsoft që i jep akses sulmuesit.
Skema fillon me kërkim të gjerë para sulmit. Microsoft thotë se aktorët mbledhin informacione për punonjësit dhe strukturën organizative nga burime publike si platformat e rrjeteve sociale dhe të profilizimit profesional. Ata më pas telefonojnë ose dërgojnë mesazhe punonjësve të synuar duke u shtirur si ndihmës IT korporativ, duke u thënë njerëzve se duhet të përditësojnë urgjentisht një passkey, multi-factor authentication (MFA, një provë e dytë identiteti përveç fjalëkalimit) ose konfigurimin SSO për të shmangur humbjen e aksesit në sistemet korporative. Viktimat drejtohen në faqe phishing-u të dizajnuara për t'u dukur si faqe reale të hyrjes së Microsoft, dhe lidhjet ndonjëherë dërgohen me SMS në telefonat personalë të punonjësve. Sulmuesit regjistrojnë domene që kombinojnë emrat e kompanive me fjalë si passkey, SSO, sinkronizim çelësi, konfigurim llogarie dhe verifikim identiteti. Microsoft liston shembuj duke përfshirë passkeyhelpdesk[.]com, secure-passkey[.]com, setupmypasskey[.]com, add-passkey[.]com, integratedsso[.]com, oktasession[.]com, keysyncos[.]com dhe oskeysync[.]com. Për ta bërë portalin më bindës, sulmuesit shpesh vendosin emrin e kompanisë viktimë në një nëndomen, si company-name.secure-passkey[.]com.
Microsoft ia atribuon këtë aktivitet aksesi fillestar disa aktorëve të kërcënimit që operojnë në të njëjtin ekosistem zhvatjeje, duke përfshirë grupet që gjurmon si Storm-3121 dhe Storm-3032. Storm-3121 lidhet me ShinyHunters dhe zhvatjen Falcon, ndërsa Storm-3032 besohet të jetë i lidhur me anëtarë të grupit të zhvatjes BlackFile që tani punojnë nën emrin Helix. I njëjti aktivitet mbivendoset me sulmet e dokumentuara më parë nga Google Threat Intelligence nën klasterin e kërcënimit UNC6671. Google ka raportuar se UNC6671 përdor inxhinieri sociale me telefon dhe infrastrukturë phishing-u me temë passkey për të komprometuar identitetet korporative përpara se të aksesojë mjediset cloud të ndërmarrjeve, dhe e ka lidhur atë aktivitet me të njëjtat banda zhvatjeje, duke përfshirë BlackFile, Helix, Falcon, Pink dhe Redact.
Dy teknika të lidhura mbajnë kompromisin aktual. Në një sulm adversary-in-the-middle (AiTM), një faqe phishing-u qëndron midis përdoruesit dhe hyrjes reale të Microsoft, duke kapur si kredencialet ashtu edhe tokenin e sesionit që vërteton se përdoruesi është autentikuar. Në phishing-un me kod pajisjeje, viktima bindet të fusë një kod të dhënë në faqen legjitime të autentikimit të Microsoft. Ky veprim lëshon një token autentikimi për një aplikacion OAuth të kontrolluar nga sulmuesi, një program që vepron në emër të përdoruesit, kështu që sulmuesi mund të arrijë llogarinë pa plotësuar një sfidë tjetër MFA. Microsoft thotë se kjo i jep sulmuesit akses në të gjitha burimet e përdoruesit dhe aplikacionet SSO të lidhura, duke përfshirë Microsoft 365, Salesforce, Google Workspace, Dropbox, Adobe, SAP, Slack, Zendesk, Atlassian dhe shumë të tjera.
Kërkimi i ri i Microsoft ofron një vështrim më të afërt se çfarë ndodh brenda mjediseve cloud të Microsoft pasi një llogari komprometohet. Në një sulm të hetuar, Microsoft vëzhgoi një hyrje të dyshimtë nga një pajisje e pamenaxhuar në një shërbim Microsoft 365 të identifikuar në regjistrat Entra, regjistrimet e menaxhimit të identitetit dhe aksesit të Microsoft, si 'OfficeHome'. Ky identifikues lidhet me infrastrukturën e përbashkët të portalit Office 365 dhe aplikacionet Office të bazuara në shfletues. Pas përfundimit të MFA, sulmuesi krijoi një sesion të vlefshëm dhe filloi të kontrollonte se çfarë mund të arrinte llogaria e komprometuar. Brenda minutash sesioni aksesoi My Apps për të parë cilat aplikacione ishin caktuar për llogarinë, My Profile për informacione organizative, Microsoft Approval Management, ndërfaqet e menaxhimit të llogarisë dhe My Sign-Ins. Sulmuesi më pas kaloi në SharePoint Online, Outlook Web, shërbimet e bashkëpunimit dhe kërkimit të Microsoft 365, një aplikacion të brendshëm biznesi dhe rrjedhat e autentikimit të lidhura me desktopët virtualë. Microsoft thotë se sesioni mbeti aktiv për rreth një orë ndërsa sulmuesi listoi skedarë të ndjeshëm dhe aplikacione të brendshme.
Në një sulm tjetër, inxhinieria sociale me passkey çoi në phishing me kod pajisjeje, dhe sulmuesi mori një token që lejonte akses në të gjitha burimet e përdoruesit. Në një rast të tretë, aktori i kërcënimit përdori kredenciale të komprometuara më parë për një llogari ku Microsoft beson se një aplikacion autentikues ishte regjistruar ditë më parë. Sulmuesit më pas kryen zbulim me një sistem të automatizuar Node.js dhe Microsoft Graph, ndërfaqja e programimit që lexon dhe menaxhon të dhëna në Microsoft 365.
Pas aksesit fillestar, sulmuesit shpesh shtojnë një metodë multi-factor authentication që ata kontrollojnë, si një numër telefoni të ri, një aplikacion autentikues ose tokenë fjalëkalimi një herë të bazuar në softuer, në identitetin e komprometuar. Kjo u lejon atyre të plotësojnë sfidat e ardhshme MFA pa ndihmën e viktimës, megjithëse Microsoft vëren se kjo këmbëngulje nuk mbijeton një rivendosje të plotë të kredencialeve dhe sesionit. Sulmuesit më pas përdorin Microsoft Graph për të numëruar mjedisin cloud të viktimës. Microsoft pa kërkesa Graph që listonin organizata, licenca, shërbime të aktivizuara, përdorues, grupe, anëtarësi grupi, role drejtorie, llogari të privilegjuara, metoda autentikimi të regjistruara, aplikacione, principalë shërbimi, leje OAuth, caktime rolesh aplikacioni, faqe SharePoint, biblioteka dokumentesh, dosje, skedarë, burime OneDrive dhe dosje poste, mesazhe dhe bashkëngjitje. Microsoft thotë se kërkesa si /users, /groups ose /sites janë të zakonshme në mjediset e ndërmarrjeve dhe mund të mos ngrenë alarme vetëm, por aktiviteti bëhet i dyshimtë kur e njëjta llogari, aplikacion ose token lëviz me shpejtësi nëpër burime të ndryshme, kontrollon privilegjet dhe cilësimet e autentikimit, dhe më pas fillon të aksesojë email, bashkëngjitje, skedarë ose dokumente.
Pas zbulimit, sulmuesit kalojnë në mbledhjen e të dhënave cloud nga Microsoft 365. Microsoft vëzhgoi aktivitet aksesi dhe shkarkimi me volum të lartë që synonte SharePoint Online dhe OneDrive for Business, me disa ndërhyrje që shtriheshin në Microsoft Exchange Online përmes aksesit të bazuar në REST API ndaj përmbajtjes së emailit, ku një REST API është një mënyrë e zakonshme për programet për të komunikuar me një shërbim përmes internetit. Në SharePoint dhe OneDrive, aktiviteti gjeneroi vëllime të konsiderueshme ngjarjesh FileAccessed dhe FileDownloaded, duke treguar marrje sistematike të dokumenteve të hostuara në cloud dhe të dhënave organizative. Aktiviteti duket i automatizuar, me lidhje që përdorin user agent python-httpx gjatë eksfiltrimit të aksesit në SharePoint dhe OneDrive. Microsoft vëren se sulmuesit shmangin eksfiltrimin e shpejtë 'smash-and-grab' për të mbetur nën radar. Në vend të kësaj, vjedhja e të dhënave zgjat nga disa orë deri në disa ditë, dhe sulmuesit aksesojnë më pak se 1,000 skedarë ose email në një orë të vetme për t'u përzier me trafikun legjitim.
Për të zbuluar këto ndërhyrje, Microsoft rekomandon kërkimin për hyrje të pazakonta të ndjekura nga regjistrime të reja MFA, zbulim me Microsoft Graph dhe akses të dyshimtë në SharePoint, OneDrive ose Exchange. Nëse një llogari komprometohet, administratorët duhet të revokojnë sesionet dhe tokenët aktivë, të rivendosin kredencialet, të heqin çdo metodë autentikimi ose rregull poste të shtuar nga sulmuesit dhe të kërkojnë që përdoruesi të riregjistrojë metodat e tij të autentikimit. Microsoft gjithashtu rekomandon përdorimin e MFA rezistente ndaj phishing-ut, kufizimin e burimeve të ndjeshme cloud në pajisje të menaxhuara dhe çaktivizimin e autentikimit me kod pajisjeje kur nuk është i nevojshëm. Për ekipet që përdorin Microsoft 365 dhe shërbime të ngjashme cloud, AEU-I ofron mbështetje IT, infrastrukture dhe konsulence të fokusuar në siguri që mund të ndihmojë në rishikimin e cilësimeve të autentikimit, kontrolleve të aksesit dhe praktikave të monitorimit.
Si të Mbroheni
- Nëse merrni një telefonatë ose mesazh që ju kërkon të përditësoni urgjentisht një passkey, MFA ose single sign-on për të mbajtur llogarinë e punës, mos veproni menjëherë; kontaktoni ndihmën IT të kompanisë suaj përmes një numri telefoni të
- Përpara se të fusni fjalëkalimin ose emrin e përdoruesit të punës në çdo faqe hyrjeje, shikoni adresën e plotë të internetit dhe sigurohuni që është faqja e vërtetë e hyrjes e kompanisë, jo një domen i ngjashëm.
- Asnjëherë mos shkruani një kod në një faqe hyrjeje kur dikush tjetër ju ka thënë ta bëni, sepse kjo mund t'i japë një sulmuesi akses në llogarinë tuaj.
- Nëse kompania juaj ofron një çelës fizik sigurie ose një opsion passkey, përdorni atë në vend të kodeve me mesazh teksti për mbrojtjen më të fortë.
- Nëse vëreni një hyrje nga një pajisje që nuk e njihni ose një aplikacion që nuk e keni instaluar, raportojeni menjëherë te ekipi juaj IT.
- Rishikoni rregullisht pajisjet dhe metodat e sigurisë të listuara në cilësimet e llogarisë tuaj Microsoft dhe hiqni çdo gjë që nuk e njihni.
Termat e Shpjeguar
- passkey Një metodë hyrjeje pa fjalëkalim që përdor një pajisje, biometri ose çelës harduerik në vend të një fjalëkalimi të shtypur.
- multi-factor authentication (MFA) Një metodë sigurie që kërkon më shumë se një provë identiteti, si një fjalëkalim plus një kod një herë.
- single sign-on (SSO) Një sistem që lejon një person të hyjë një herë dhe më pas të aksesojë disa aplikacione të lidhura pa u identifikuar përsëri.
- adversary-in-the-middle (AiTM) phishing Një faqe hyrjeje e rreme që qëndron midis një përdoruesi dhe shërbimit real, duke kapur si fjalëkalimin ashtu edhe tokenin e sesionit që e mban përdoruesin të identifikuar.
- device-code authentication Një rrjedhë hyrjeje ku një përdorues fut një kod të shkurtër në një pajisje tjetër për të miratuar aksesin, shpesh përdoret për televizorë ose pajisje pa shfletues të plotë.
- OAuth Një standard që lejon një aplikacion të kërkojë akses të kufizuar në një shërbim tjetër në emër të një përdoruesi.
- Microsoft Graph Një ndërfaqe e Microsoft që lejon programet të lexojnë dhe menaxhojnë të dhëna nëpër shërbimet e Microsoft 365.