Привет! Microsoft описала кампанию, где хакеры звонят сотрудникам от имени IT-поддержки и предлагают срочно обновить passkey, MFA или SSO. После этого жертву отправляют на поддельную страницу Microsoft через SMS или помогают пройти device-code авторизацию.
👨💻 Цель здесь получить доступ к аккаунту без необходимости красть пароль или cookie. В одном из сценариев используется AiTM: пользователь проходит обычную авторизацию на поддельном сайте, а атакующий перехватывает процесс. В другом жертву убеждают подтвердить device-code вход, фактически авторизуя злоумышленника в своём аккаунте.
➡️После входа атакующие закрепляются в аккаунте: добавляют свой номер телефона, Authenticator или OTP-токен как новый MFA-метод. Затем через Microsoft Graph перебирают пользователей, группы и права, забирают письма, файлы из SharePoint и OneDrive и могут несколько дней выгружать данные.
🔎 Для фишинга регистрируют домены с названиями вроде
passkeyhelpdesk.com, secure-passkey.com и add-passkey.com. В некоторых случаях в домене ещё указывают название компании-жертвы. Если аккаунт уже скомпрометирован, нP.S. Само слово passkey в сообщении ещё ничего не гарантирует. В этой кампании его используют как предлог, чтобы человек сам прошёл нужную атакующему процедуру авторизации.
#Phishing #Microsoft #MFA #Infosec
👍 Белый хакер
