Кіберзахист: Виявлено шахрайство з реєстрацією паролів доступу Entra

Наталя ЗарудняКіберзахист: Виявлено шахрайство з реєстрацією паролів доступу Entra 2Наталя ЗарудняГоловна редакторкаГоловна редакторка та фундаторка CyberCalm. Більше 10 років досвіду в галузі кібербезпеки та технологічної журналістики. Публікую матеріали про захист даних, безпеку мобільних пристроїв, штучний інтелект та соціальні медіа.Слідкуйте: 10.07.2026 Поділитися 5 хв. для ознайомленняШахраї телефонують користувачам Microsoft 365, аби «допомогти» зареєструвати ключ доступу Entra

Зловмисники атакують компанії в різних секторах, використовуючи методи голосового фішингу. Під виглядом вимог щодо безпеки вони спонукають користувачів Microsoft 365 до реєстрації нового ключа доступу (passkey) Microsoft Entra. Насправді ж, поки жертва виконує необдумані дії на шахрайському вебсайті, зловмисники додають власний ключ доступу до її облікового запису, надаючи собі постійний доступ до нього.

Зміст

  • Приманка під виглядом оновлення безпеки
  • Фальшива «фраза для відновлення» як відволікаючий маневр
  • Хто стоїть за атаками: вимагацьке угруповання Pink
  • Засоби захисту

Ця кампанія триває щонайменше з квітня 2026 року, про що повідомляє Okta Threat Intelligence. Компанія пов’язує цю діяльність з угрупованням, яке відстежується під ідентифікатором O-UNC-066 і є відповідальним за вимагацьку операцію Pink. Серед цілей – організації в галузях харчової промисловості, технологій, охорони здоров’я, автомобілебудування, будівництва та авіації.

Зловмисники використовують вдалий момент: з травня 2026 року адміністратори Microsoft Entra ID можуть запускати кампанії реєстрації ключів доступу, які нагадують користувачам про перехід до безпечнішої автентифікації під час входу. Саме це законне «оновлення безпеки» і стало правдоподібним приводом для атак.

Приманка під виглядом оновлення безпеки

Атака починається з телефонного дзвінка: співробітнику повідомляють, що з міркувань безпеки йому необхідно зареєструвати новий ключ доступу Microsoft Entra, і направляють на шахрайський сайт, доменне ім’я якого включає слово passkey. Дослідники Okta зафіксували домени assignpasskey[.]com, deploypasskey[.]com, passkeydeploy[.]com, passkeyadd[.]com та setpasskey[.]com — для кожної цільової організації створюється окремий піддомен з її назвою, а сторінки оформлені з використанням легітимного брендингу компанії-жертви.

На відміну від поширеніших фішингових проксі-сервісів типу «атакуючий посередині» (AiTM), тут використовується панель на PHP, якою керує оператор вручну. Згідно з описом Okta, оператор в режимі, наближеному до реального часу (сторінка перевіряє зв’язок з сервером щосекунди), проводить жертву через етапи автентифікації та адаптує сценарій до методу багатофакторної автентифікації (MFA) конкретного користувача — одноразовий код з застосунку (TOTP), push-сповіщення зі звіркою числа або SMS-код.

Логін, пароль та відповіді на MFA-запити, які жертва вводить на фішингових сторінках, негайно передаються оператору — і той використовує їх для входу в справжній обліковий запис Microsoft жертви.

Фальшива «фраза для відновлення» як відволікаючий маневр

Поки жертва вважає, що реєструє ключ доступу для себе, зловмисник додає до її акаунта ключ, який контролює сам. Щоб виграти час, шахрайський сайт демонструє підроблені сторінки реєстрації ключа з брендингом Microsoft: користувача просять зберегти «фразу для відновлення» зі списку слів BIP-39 та підтвердити одне з них.

В Okta наголошують, що seed-фрази BIP-39 — механізм зі світу криптовалютних гаманців — не мають жодного відношення до легітимної реєстрації ключів доступу Microsoft Entra. Це лише прийом, розрахований на користувачів, які не знайомі з процесом: справжня реєстрація ключа доступу супроводжується системним діалогом на пристрої, а не «фразами для відновлення» на сайті.

Наприкінці жертва бачить сторінку про «успішну реєстрацію». Microsoft при цьому надсилає власнику акаунту законний лист про додавання нового ключа доступу — але зловмисник може назвати свій ключ так, щоб не викликати підозр.

Хто стоїть за атаками: вимагацьке угруповання Pink

Згідно з даними Palo Alto Networks Unit 42, Pink (кластер CL-CRI-1147) — новий бренд зловмисників, що займаються вимаганням, пов’язаний з децентралізованою кіберзлочинною мережею The Com (скорочення від The Community). Угруповання відоме використанням вішингу та видаванням себе за IT-підтримку для збору облікових даних і кодів MFA, які потім застосовуються в атаках із крадіжкою корпоративних даних.

31 травня 2026 року Pink запустило вебсайт витоків, де публікує зразки викрадених даних, аби чинити тиск на скомпрометовані компанії та змушувати їх платити викуп. Після отримання доступу до облікового запису зловмисники швидко переходять до вивантаження даних із сервісів SharePoint і OneDrive. За оцінкою The Register, Pink може бути ребрендингом попередніх угруповань з вимаганням, зокрема BlackFile.

Фішингова інфраструктура кампанії розміщена на сервісах DDoS-Guard (росія) та IQWeb FZ-LLC (США).

Засоби захисту

В Okta рекомендують організаціям впровадити чіткі процедури перевірки особи співробітників служби підтримки, коли ті звертаються до користувачів, а також блокувати запити з регіонів, де компанія не веде діяльності. Користувачам варто пам’ятати головне: справжня реєстрація ключа доступу ніколи не відбувається під диктовку незнайомця по телефону. Отримавши подібний дзвінок, слід припинити розмову та зв’язатися з власним IT-відділом за відомим внутрішнім номером.

Залиште це поле порожнім

О, привіт
Приємно познайомитися!

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

КАТЕГОРІЇ:MicrosoftMicrosoft 365Ключі доступуКомп’ютерифішинг Поділитися Facebook Twitter Threads Копіювати посилання Друк Попередній матеріал Як очистити зібрані про вас дані з серверів Facebook: інструкція Як видалити зібрані про вас дані з серверів Facebook: інструкція Наступний матеріал Як увімкнути дозвіл для застосунку на Android: обовʼязкові, тимчасові та «зниклі» дозволи Як надати дозвіл застосункам на Android: обов’язкові, тимчасові та «зникаючі» дозволи

Набирає популярність

4 способи, як ваш WhatsApp можуть зламати

WhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування

14.08.2026 Як змінити обліковий запис Google за замовчуванням на Android

Як змінити стандартний обліковий запис Google на Android

16.08.2026 Комбінації клавіш у Windows 11: Повний посібник

Комбінації клавіш у Windows 11: повний довідник

18.08.2026 Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2

Apple усунула близько 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні

18.08.2026 DarkSword: російські хакери зламують iPhone на iOS 18 через звичайний перехід на сайт

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків

17.08.2026

Рекомендовано

Як очистити кеш на комп'ютері з Windows 11 Комп’ютер

Як очистити кеш на комп’ютері з Windows 11: повний посібник для ПК і ноутбука

19.08.2026 ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг Кібербезпека

ШІ визначає місце зйомки фотографії у 9 з 10 випадків — і шахраї вже використовують це для фішингу

17.08.2026 Microsoft випустила екстрений патч для Windows 11: помилка входу в Teams, OneDrive та Xbox Новини

Серпневий Patch Tuesday: Microsoft усунула 421 вразливість, включно з 0-day для атак Lazarus

12.08.2026 Як користуватися Microsoft Word безкоштовно у 2026 році Комп’ютер

Як користуватися Microsoft Word безкоштовно у 2026 році

08.08.2026

Джерело

No votes yet.
Please wait...

Leave a Reply

Your email address will not be published. Required fields are marked *