КИБЕРБЕЗОПАСНОСТЬ

Мошенники маскируют фишинг под регистрацию Entra passkey

С апреля злоумышленники звонят сотрудникам компаний и под видом защиты Microsoft 365 навязывают регистрацию Entra passkey, чтобы захватить аккаунт.

✍️ Редакция iTech News | 09.07.2026 | ⏱ 5 мин | Источник: BleepingComputer
🔑

С апреля злоумышленники атакуют компании через голосовой фишинг, убеждая сотрудников срочно пройти регистрацию Entra passkey для Microsoft 365. Схема неприятна не только из-за телефонной социальной инженерии: атакующие используют вполне легитимный повод, появившийся у администраторов Microsoft лишь в мае, и превращают усиление защиты в точку входа.

О новой кампании сообщает BleepingComputer со ссылкой на исследователей Okta. По их данным, активность связана с оператором O-UNC-066, которого компания увязывает с вымогательской группой Pink. Под прицелом оказались организации из пищевой промышленности, технологий, здравоохранения, автопрома, строительства и авиации. То есть история уже вышла далеко за пределы случайных экспериментов на одной вертикали: речь о масштабируемой схеме против корпоративных пользователей Microsoft 365.

Механика атаки выглядит так, как будто ее собирали люди, хорошо понимающие усталость сотрудников от бесконечных «обязательных» процедур безопасности. Жертве звонят и под предлогом обновления защиты просят зарегистрировать новый Entra passkey. Дальше человека отправляют на фишинговый домен, где в названии фигурирует слово passkey, а сама страница стилизована под интерфейс Microsoft и даже использует брендинг конкретной компании. Если сотрудник не знает, как именно выглядит штатная регистрация ключа доступа, отличить подделку с телефона и под давлением времени будет непросто.

Ключевая деталь здесь в том, что это не классический AiTM-прокси, который просто перехватывает сессию между пользователем и настоящим сервисом. По данным Okta, злоумышленники применяют PHP-панель с ручным управлением, где оператор в реальном времени ведет жертву по этапам авторизации. Внутри используется механизм опроса с интервалом в одну секунду, поэтому оператор почти без задержек получает введенные логин, пароль и ответы MFA и тут же подстраивает сценарий под конкретный способ многофакторной аутентификации. Если в компании используется TOTP, push-уведомление с number matching или SMS-код, панель умеет переключить поток так, чтобы жертва видела «правильные» шаги и не выпадала из процесса.

Именно это делает кампанию особенно опасной для тех, кто привык думать о passkey как о серебряной пуле против фишинга. Технически passkey действительно снижают риск кражи паролей и MFA-кодов, но только если пользователь регистрирует ключ в доверенном потоке. Здесь атакующий не ломает саму идею passkey, а захватывает момент регистрации и убеждает сотрудника оформить ключ доступа под чужим контролем. На уровне восприятия это очень удобный трюк: человек уверен, что усиливает защиту, хотя на деле создает для злоумышленника постоянный способ входа в свою учетную запись.

После успешной авторизации фишинговый сайт показывает поддельные страницы регистрации ключа доступа в стилистике Microsoft. Там пользователя просят сохранить фальшивую seed-фразу BIP-39 и затем подтвердить одно слово из нее. Это важный маркер, который можно сразу заносить в памятки для сотрудников и helpdesk: в легитимном процессе регистрации Entra passkey у Microsoft такие BIP-39-фразы не используются. Для опытного инженера это звучит как явная красная лампа, но расчет в подобных атаках делается не на инженеров, которые разбирают FIDO по спецификации, а на обычных сотрудников, которым в рабочий день позвонили «из IT» и дали пять минут на обязательную процедуру.

Дальше у Pink все довольно прозаично и потому опасно. По данным Palo Alto Networks Unit 42, это новая вымогательская вывеска, связанная с децентрализованной средой The Com. Группа делает ставку на vishing и имперсонацию IT-персонала, чтобы собирать учетные данные и коды MFA, а затем использовать доступ для кражи корпоративных данных. Сайт для вымогательства Pink запустила 31 мая: там публикуются образцы похищенной информации, чтобы подталкивать жертв к выплате. После компрометации аккаунта злоумышленники, как отмечают исследователи, быстро переходят к выгрузке данных из SharePoint и OneDrive. Иными словами, речь не о разовой краже почтового ящика ради пары переписок, а о прямом маршруте к внутренним документам компании.

Важный контекст в том, что сама возможность запускать кампании по регистрации passkey для пользователей у администраторов Microsoft появилась только в мае. Для защитников это нормальный шаг: переход на более устойчивую аутентификацию без принудительного хаоса. Для атакующих это еще и отличный информационный фон. Если у пользователя уже был слух о том, что компания «скоро будет раскатывать passkey», убедить его по телефону заметно проще. Эта история снова показывает, что любая новая корпоративная функция безопасности почти автоматически создает новый сюжет для социальной инженерии. Как только на рынке появляется свежий административный сценарий, мошенники делают его своей легендой быстрее, чем большинство компаний успевает написать инструкцию для сотрудников.

Для русскоязычной IT-аудитории здесь есть несколько практических выводов. Первый: внедрение passkey нельзя отдавать только на откуп технической настройке в Microsoft 365 или Entra. Если безопасность запускает кампанию, пользователи должны заранее знать, как именно она выглядит, с каких доменов идет, будут ли вообще звонки, и какие шаги в процессе точно не встречаются. Второй: helpdesk и службе ИБ нужна внятная процедура подтверждения личности при звонках сотрудникам. Не абстрактное «будьте внимательны», а конкретный канал обратной проверки: внутренний номер, тикет, карточка в сервис-деске, чат в корпоративном мессенджере. Третий: имеет смысл жестко ограничивать аутентификацию из регионов, где бизнес не работает. Okta прямо рекомендует блокировать или отклонять запросы из локаций, в которых компания не оказывает услуги. Мера не новая, но на фоне операторского фишинга она снова выглядит как недорогой и полезный слой защиты.

Отдельный урок для продуктовых команд и администраторов идентификации состоит в том, что UX безопасности теперь приходится проектировать так же внимательно, как пользовательский интерфейс клиентского продукта. Если штатная регистрация Entra passkey в организации выглядит по-разному у разных групп пользователей, сопровождается звонками, письмами и ручными исключениями, атакующий всегда сможет встроиться в этот шум. Чем более предсказуем и однообразен официальный процесс, тем сложнее продать сотруднику импровизацию по телефону. Следующая волна таких атак, вероятно, пойдет уже не только по Microsoft 365: любая массовая система identity management с новым пользовательским сценарием быстро становится сырьем для vishing-операторов, которые давно поняли, что ломать криптографию не обязательно, если можно грамотно разыграть техподдержку.

Поделиться: Telegram X LinkedIn