С мая 2026 года группы вымогателей, связанные с ShinyHunters, Helix и Falcon, используют фишинг passkey для взлома корпоративных аккаунтов Microsoft. Схема бьет не по криптографии passkey, а по людям: сотрудника убеждают срочно обновить MFA или SSO, после чего злоумышленники получают доступ к Microsoft 365 и выгружают документы, почту и файлы.
Об атаке сообщает BleepingComputer со ссылкой на исследование Microsoft. Перед звонком или сообщением атакующие изучают компанию, сотрудников и оргструктуру по открытым источникам: соцсетям, профессиональным профилям и публичным страницам. Затем представляются внутренней IT-службой и говорят жертве, что ей нужно обновить passkey, многофакторную аутентификацию или настройки единого входа, иначе доступ к корпоративным системам якобы будет потерян.
Дальше сценарии расходятся, но цель одна — получить рабочую сессию в облаке. В одном варианте сотрудника ведут на фишинговый сайт, похожий на страницу входа Microsoft. Это adversary-in-the-middle: атакующий забирает не только логин и пароль, но и сессионные токены. В другом варианте используется device-code phishing: жертву убеждают ввести выданный код на настоящей странице Microsoft, а токен уходит OAuth-приложению под контролем атакующего. MFA при этом выглядит «пройденной» легитимно, что особенно неприятно для команд безопасности.
Microsoft подчеркивает важную деталь: злоумышленники не пытаются реально регистрировать passkey на старте атаки. Слово passkey работает как приманка, потому что компании активно переводят сотрудников на более устойчивые способы входа, а пользователи еще не всегда понимают, как должен выглядеть нормальный процесс настройки. Для убедительности атакующие регистрируют домены вроде passkeyhelpdesk, secure-passkey, setupmypasskey, integratedsso, oktasession, keysyncos и oskeysync. Название компании часто ставят в поддомен: например, формат company-name.secure-passkey выглядит достаточно правдоподобно, чтобы сработать в напряженный рабочий день.
Microsoft связывает эту активность сразу с несколькими группами из экосистемы вымогательства. Среди них Storm-3121, ассоциируемая с ShinyHunters и Falcon extortion, и Storm-3032, которую связывают с участниками BlackFile, работающими под именем Helix. Картина совпадает с наблюдениями Google Threat Intelligence по кластеру UNC6671: там тоже описывали телефонную социальную инженерию, инфраструктуру под фишинг passkey и последующий доступ к корпоративным облакам. В списке связанных групп у Google фигурировали BlackFile, Helix, Falcon, Pink и Redact.
После компрометации аккаунта начинается уже не «фишинг», а аккуратная инвентаризация Microsoft cloud. В одном расследованном случае Microsoft увидела вход с неуправляемого устройства в сервис OfficeHome, связанный с веб-порталом Office 365 и браузерными Office-приложениями. После прохождения MFA атакующий получил валидную сессию и за считанные минуты проверил доступные приложения в My Apps, профиль сотрудника, Approval Management, интерфейсы управления аккаунтом и историю входов. Затем пошли SharePoint Online, Outlook Web, сервисы совместной работы и поиска Microsoft 365, внутреннее бизнес-приложение и потоки аутентификации для виртуальных рабочих столов. Сессия жила около часа, за это время атакующий успел перечислить чувствительные файлы и внутренние приложения.
В другом эпизоде атака через device-code открыла доступ ко всем ресурсам пользователя и подключенным SSO-приложениям. Это может быть не только Microsoft 365, но и Salesforce, Google Workspace, Dropbox, Adobe, SAP, Slack, Zendesk, Atlassian и другие сервисы, если они завязаны на тот же корпоративный вход. В третьем случае злоумышленники использовали ранее украденные учетные данные, а за несколько дней до активной фазы, предположительно, зарегистрировали приложение-аутентификатор. Затем разведка шла через автоматизированную систему на Node.js и Microsoft Graph.
Graph здесь ключевой инструмент. Через него атакующие перебирают организации, лицензии, пользователей, группы, роли, привилегированные аккаунты, методы аутентификации, приложения, service principals, OAuth-разрешения, сайты SharePoint, библиотеки документов, папки, файлы, OneDrive, почтовые папки, сообщения и вложения. Запросы к пользователям, группам или сайтам сами по себе в крупной компании не выглядят страшно: такие операции часто делают легитимные админские и интеграционные сервисы. Подозрительным становится темп и маршрут: один аккаунт или токен быстро прыгает между разными ресурсами, проверяет права и MFA-настройки, а потом начинает читать почту и документы.
На этапе кражи данных Microsoft видела массовый доступ и скачивание из SharePoint Online и OneDrive for Business, а в некоторых случаях — чтение почты Exchange Online через REST API. Активность выглядит автоматизированной: при выгрузке из SharePoint и OneDrive использовался user agent python-httpx. При этом атакующие не устраивают грубый «забрал все и убежал». Они растягивают выгрузку на часы или несколько дней и держатся ниже 1000 файлов или писем в час, чтобы смешаться с обычным корпоративным трафиком.
Для ИТ-команд вывод неприятный, но практичный: passkey снижает риск классического фишинга, но не отменяет социальной инженерии вокруг процесса настройки доступа. Microsoft рекомендует искать цепочки из необычного входа, новой регистрации MFA, разведки через Microsoft Graph и подозрительной активности в SharePoint, OneDrive или Exchange. Если аккаунт уже скомпрометирован, нужны отзыв сессий и токенов, сброс учетных данных, удаление добавленных методов аутентификации и почтовых правил, а затем повторная регистрация факторов входа. Следующий этап этой гонки, похоже, будет не в том, кто сделает вход «без пароля», а в том, кто сумеет объяснить сотрудникам, как выглядит нормальная процедура изменения доступа — и как быстро ее можно проверить без разговора с «IT-службой» из SMS.