Microsoft Security Research avertizează asupra unei campanii active de inginerie socială în care atacatorii folosesc teme precum configurarea unui passkey, actualizarea MFA sau reînrolarea SSO pentru a convinge angajații să autorizeze accesul la conturile lor. Activitatea este observată din mai 2026 și, potrivit Microsoft, a dus în unele cazuri la accesarea pe scară largă a resurselor din Microsoft 365.
Atacul începe de regulă printr-un apel sau mesaj pe telefonul personal al angajatului. Atacatorul se prezintă drept membru al echipei IT și creează urgență: autentificarea trebuie „reparată”, passkey-ul trebuie reconfigurat sau accesul SSO urmează să fie întrerupt. Victima este direcționată către infrastructură de phishing care imită portalurile Microsoft.
Passkey-ul este pretextul, nu ținta
Microsoft subliniază că în multe cazuri atacatorii nu urmăresc de fapt înrolarea unui passkey. Tema este folosită pentru a conduce victima către un flux adversary-in-the-middle sau către autentificare prin device code. În primul scenariu pot fi capturate credențiale și tokenuri de sesiune; în al doilea, victima autorizează fără să știe un client controlat de atacator.
După obținerea accesului, actorii verifică aplicațiile disponibile, profilul organizațional și metodele de autentificare. Microsoft a observat adăugarea unor metode MFA controlate de atacator, ceea ce oferă persistență chiar dacă parola este ulterior schimbată.
De la identitate la date
Faza următoare este recunoașterea extensivă prin Microsoft Graph. Sunt enumerate conturi, grupuri, permisiuni, site-uri SharePoint, fișiere OneDrive și alte resurse accesibile identității compromise. Ulterior, atacatorii trec la colectare sistematică de documente și, în unele cazuri, de emailuri prin API-uri Exchange.
Microsoft descrie un ritm controlat al exfiltrării: de multe ori sub 1.000 de fișiere sau mesaje accesate într-o oră. Acest comportament reduce probabilitatea ca operațiunea să fie observată doar prin praguri simple de volum și arată de ce corelarea semnalelor dintre Entra ID, Graph, SharePoint, OneDrive și Exchange este esențială.
De ce contează
Campania arată că autentificarea rezistentă la phishing nu ajută dacă utilizatorul este convins să aprobe un flux legitim, dar controlat de atacator. Organizațiile trebuie să trateze orice solicitare neanunțată de reconfigurare MFA, passkey sau SSO ca incident potențial și să verifice cererea printr-un canal intern cunoscut.
Microsoft recomandă investigarea autentificărilor neobișnuite, a adăugării de metode MFA, a accesului Graph cu volum ridicat și a descărcărilor din SharePoint/OneDrive. Pentru conturile compromise sunt necesare revocarea sesiunilor și eliminarea metodelor de autentificare neautorizate.