Наталя Зарудня
Наталя ЗарудняГоловна редакторкаГоловна редакторка та фундаторка CyberCalm. Більше 10 років досвіду в галузі кібербезпеки та технологічної журналістики. Публікую матеріали про захист даних, безпеку мобільних пристроїв, штучний інтелект та соціальні медіа.Слідкуйте: 10.07.2026 Поділитися 5 хв. для ознайомлення
Зловмисники атакують компанії в різних секторах, використовуючи методи голосового фішингу. Під виглядом вимог щодо безпеки вони спонукають користувачів Microsoft 365 до реєстрації нового ключа доступу (passkey) Microsoft Entra. Насправді ж, поки жертва виконує необдумані дії на шахрайському вебсайті, зловмисники додають власний ключ доступу до її облікового запису, надаючи собі постійний доступ до нього.
Зміст
- Приманка під виглядом оновлення безпеки
- Фальшива «фраза для відновлення» як відволікаючий маневр
- Хто стоїть за атаками: вимагацьке угруповання Pink
- Засоби захисту
Ця кампанія триває щонайменше з квітня 2026 року, про що повідомляє Okta Threat Intelligence. Компанія пов’язує цю діяльність з угрупованням, яке відстежується під ідентифікатором O-UNC-066 і є відповідальним за вимагацьку операцію Pink. Серед цілей – організації в галузях харчової промисловості, технологій, охорони здоров’я, автомобілебудування, будівництва та авіації.
Зловмисники використовують вдалий момент: з травня 2026 року адміністратори Microsoft Entra ID можуть запускати кампанії реєстрації ключів доступу, які нагадують користувачам про перехід до безпечнішої автентифікації під час входу. Саме це законне «оновлення безпеки» і стало правдоподібним приводом для атак.
Приманка під виглядом оновлення безпеки
Атака починається з телефонного дзвінка: співробітнику повідомляють, що з міркувань безпеки йому необхідно зареєструвати новий ключ доступу Microsoft Entra, і направляють на шахрайський сайт, доменне ім’я якого включає слово passkey. Дослідники Okta зафіксували домени assignpasskey[.]com, deploypasskey[.]com, passkeydeploy[.]com, passkeyadd[.]com та setpasskey[.]com — для кожної цільової організації створюється окремий піддомен з її назвою, а сторінки оформлені з використанням легітимного брендингу компанії-жертви.
На відміну від поширеніших фішингових проксі-сервісів типу «атакуючий посередині» (AiTM), тут використовується панель на PHP, якою керує оператор вручну. Згідно з описом Okta, оператор в режимі, наближеному до реального часу (сторінка перевіряє зв’язок з сервером щосекунди), проводить жертву через етапи автентифікації та адаптує сценарій до методу багатофакторної автентифікації (MFA) конкретного користувача — одноразовий код з застосунку (TOTP), push-сповіщення зі звіркою числа або SMS-код.
Логін, пароль та відповіді на MFA-запити, які жертва вводить на фішингових сторінках, негайно передаються оператору — і той використовує їх для входу в справжній обліковий запис Microsoft жертви.
Фальшива «фраза для відновлення» як відволікаючий маневр
Поки жертва вважає, що реєструє ключ доступу для себе, зловмисник додає до її акаунта ключ, який контролює сам. Щоб виграти час, шахрайський сайт демонструє підроблені сторінки реєстрації ключа з брендингом Microsoft: користувача просять зберегти «фразу для відновлення» зі списку слів BIP-39 та підтвердити одне з них.
В Okta наголошують, що seed-фрази BIP-39 — механізм зі світу криптовалютних гаманців — не мають жодного відношення до легітимної реєстрації ключів доступу Microsoft Entra. Це лише прийом, розрахований на користувачів, які не знайомі з процесом: справжня реєстрація ключа доступу супроводжується системним діалогом на пристрої, а не «фразами для відновлення» на сайті.
Наприкінці жертва бачить сторінку про «успішну реєстрацію». Microsoft при цьому надсилає власнику акаунту законний лист про додавання нового ключа доступу — але зловмисник може назвати свій ключ так, щоб не викликати підозр.
Хто стоїть за атаками: вимагацьке угруповання Pink
Згідно з даними Palo Alto Networks Unit 42, Pink (кластер CL-CRI-1147) — новий бренд зловмисників, що займаються вимаганням, пов’язаний з децентралізованою кіберзлочинною мережею The Com (скорочення від The Community). Угруповання відоме використанням вішингу та видаванням себе за IT-підтримку для збору облікових даних і кодів MFA, які потім застосовуються в атаках із крадіжкою корпоративних даних.
31 травня 2026 року Pink запустило вебсайт витоків, де публікує зразки викрадених даних, аби чинити тиск на скомпрометовані компанії та змушувати їх платити викуп. Після отримання доступу до облікового запису зловмисники швидко переходять до вивантаження даних із сервісів SharePoint і OneDrive. За оцінкою The Register, Pink може бути ребрендингом попередніх угруповань з вимаганням, зокрема BlackFile.
Фішингова інфраструктура кампанії розміщена на сервісах DDoS-Guard (росія) та IQWeb FZ-LLC (США).
Засоби захисту
В Okta рекомендують організаціям впровадити чіткі процедури перевірки особи співробітників служби підтримки, коли ті звертаються до користувачів, а також блокувати запити з регіонів, де компанія не веде діяльності. Користувачам варто пам’ятати головне: справжня реєстрація ключа доступу ніколи не відбувається під диктовку незнайомця по телефону. Отримавши подібний дзвінок, слід припинити розмову та зв’язатися з власним IT-відділом за відомим внутрішнім номером.
Залиште це поле порожнім
О, привіт
Приємно познайомитися!
Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
КАТЕГОРІЇ:MicrosoftMicrosoft 365Ключі доступуКомп’ютерифішинг Поділитися Facebook Twitter Threads Копіювати посилання Друк Попередній матеріал
Як видалити зібрані про вас дані з серверів Facebook: інструкція Наступний матеріал
Як надати дозвіл застосункам на Android: обов’язкові, тимчасові та «зникаючі» дозволи
Набирає популярність
WhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування
14.08.2026
Як змінити стандартний обліковий запис Google на Android
16.08.2026
Комбінації клавіш у Windows 11: повний довідник
18.08.2026
Apple усунула близько 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні
18.08.2026
Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків
17.08.2026
Рекомендовано
Комп’ютер
Як очистити кеш на комп’ютері з Windows 11: повний посібник для ПК і ноутбука
19.08.2026
Кібербезпека
ШІ визначає місце зйомки фотографії у 9 з 10 випадків — і шахраї вже використовують це для фішингу
17.08.2026
Новини
Серпневий Patch Tuesday: Microsoft усунула 421 вразливість, включно з 0-day для атак Lazarus
12.08.2026
Комп’ютер
Як користуватися Microsoft Word безкоштовно у 2026 році
08.08.2026
Джерело
