x

SECURITY CAPSULE SIEM

Познакомьтесь с нашим решением по мониторингу событий
и выявлению инцидентов информационной безопасности

SC SIEM выигрывает там, где важна скорость, минимальные ресурсы и возможность быстро создать правила корреляции

ВЫБИРАЙТЕ СТРАТЕГИЮ БЕЗОПАСНОСТИ –

Экспертное проектирование систем информационной безопасности для устойчивости и соответствия требованиям государства

Мы превращаем требования регуляторов в управляемый процесс, снижаем риски утечек и обеспечиваем предсказуемость для бизнеса.

ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ

УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК

Пентест для устойчивости и соответствия требованиям

Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.

Протестировать
10.07.2026 31 5 мин.

Хакеры используют поддельную процедуру регистрации ключей доступа Microsoft Entra для получения доступа к Microsoft 365

Злоумышленник нацелился на организации из различных секторов, используя поддельные запросы о безопасности в формате голосовых сообщений, которые побуждают пользователей Microsoft 365 зарегистрировать новый пароль Entra с целью проведения атак, направленных на вымогательство данных.

Злоумышленник, отслеживаемый компанией Okta под кодовым именем O-UNC-066, развернул управляемый через панель фишинговый набор, способный воздействовать на процесс регистрации пароля. В поле зрения этой активности оказались такие отрасли, как производство продуктов питания и напитков, технологии, здравоохранение, автомобилестроение, строительство и авиация.

«Злоумышленник регистрирует домены, содержащие слово «passkey», в рамках схемы фишинга с использованием голосовой связи («вишинг»)», — пояснил исследователь Okta Хуссем Эддин Борджиба. «Затем злоумышленник звонит целевым пользователям по телефону, пытаясь убедить их в необходимости регистрации нового пароля».

Затем пользователей перенаправляют на фишинговый сайт, идентичный процессу регистрации пароля-ключа Microsoft, создавая впечатление, что они добавляют пароль-ключ в системе Microsoft, тогда как на самом деле злоумышленник регистрирует свой собственный пароль-ключ для их учетной записи Microsoft, получая таким образом несанкционированный доступ.

Это событие совпадает с тем, что Microsoft позволила администраторам настраивать кампании по регистрации, чтобы подталкивать пользователей к регистрации паролей-ключей во время входа в систему, пытаясь помочь организациям широко внедрять использование паролей-ключей. Другими словами, злоумышленники злоупотребляют защищенным от фишинга процессом обновления безопасности в качестве приманки, чтобы зарегистрировать свои собственные пароли-ключи в учетных записях жертв и облегчить последующие действия.

В отличие от целевых страниц типа «атака посредника» (AitM), широко распространенных в фишинговых кампаниях, направленных на кражу учетных данных и токенов многофакторной аутентификации (MFA), фишинговый набор, используемый в этих атаках, представляет собой управляемую оператором панель на PHP, в которой жертву практически в режиме реального времени проводят через процесс регистрации пароля-ключа.

«Оператор может использовать этот набор для адаптации пользовательского интерфейса к требованиям MFA каждой жертвы (TOTP, push-уведомления с сопоставлением номеров, SMS-OTP) в ходе сеанса», — сообщила компания, специализирующаяся на безопасности идентификационных данных. «Злоумышленник может в режиме реального времени контролировать и настраивать, какие фишинговые страницы и уведомления видит целевой пользователь».

Предполагается, что злоумышленник использует этот набор для взлома учетной записи жертвы и обмана пользователя с целью заставить его одобрить инициированную злоумышленником регистрацию пароля. На данном этапе нет никаких признаков того, что набор перенаправляет пользователей к сторонним поставщикам услуг аутентификации, таким как Okta.

Ниже приведена полная последовательность действий —

На первой странице фишингового набора (/gate) отображается значок загрузки страницы, пока набор в фоновом режиме выполняет проверки на защиту от анализа.

На второй странице (/identify) запрашивается имя пользователя.

На следующей странице (/password) пользователю предлагается ввести пароль.

Полученные учетные данные отправляются в POST-запросе на панель оператора по адресу «/backend.php».

Оператор фишингового набора (вероятно, это не тот человек, который звонит жертве) вводит украденные учетные данные на легитимной странице входа в Microsoft для целевого клиента.

Жертва видит страницу «/processing», на которой отображается ещё один экран загрузки, пока она ожидает инструкций оператора, основанных на наблюдаемых запросах многофакторной аутентификации (MFA), предъявляемых ей в рамках легитимного рабочего процесса.

Пользователю отображается следующая страница фишингового набора: «/submit-otp» для запроса одноразового пароля (OTP) по SMS, «/submit-authenticator» для запроса OTP на основе времени или «/approve-authenticator» для запроса MFA с помощью push-уведомлений.

Перехваченный OTP отправляется в запросе POST на «/backend.php».

На этом этапе жертва по телефону была обманута и разрешила злоумышленнику доступ к своей учетной записи Microsoft 365. Затем цепочка атак запускает очередной набор действий, сосредоточенных на предлоге с созданием пароля-ключа —

Жертва перенаправляется на страницу «/passkey/register», где пользователю предлагается создать ключ доступа.

Страница «/passkey» с брендингом Microsoft предлагает пользователю сохранить ключ восстановления для подтверждения пароля.

На странице «/passkey/check» пользователю предлагается подтвердить последнее слово, используемое в начальной фразе.

Страница «/done» подтверждает успешную регистрацию пароля.

Ключ восстановления содержит набор из 12 слов, аналогичный секретной фразе восстановления или мнемонической фразе, обычно используемой в криптовалютных кошельках. Этот шаг оценивается как механизм отвлечения внимания, призванный занять жертву выполнением задачи, пока она регистрирует свой собственный пароль-ключ в учетной записи Microsoft.

«Похоже, что фишинговый набор использует в своих целях незнание пользователями принципов аутентификации с помощью пароля-ключа», — пояснила компания Okta. «При реальной регистрации пароля-ключа пользователь может ожидать появления системного диалогового окна для регистрации пароля-ключа на своём устройстве. Страницы, посвящённые паролю-ключу в этом фишинговом наборе, по-видимому, имитируют этот процесс, не регистрируя при этом пароль-ключ».

Okta отметила, что злоумышленник, связанный с O-UNC-066, с апреля 2026 года управляет сайтом по утечке данных под названием Pink. Подразделение Unit 42 компании Palo Alto Networks отслеживает эту группировку под индексом CL-CRI-1147, описывая её как связанную с децентрализованным киберпреступным коллективом под названием The Com, в состав которого входят Scattered Spider, ShinyHunters и LAPSUS$.

Новость дополняется...
Источник: https://thehackernews.com/2026/07/hackers-use-fake-microsoft-entra.html

Следите за киберугрозами вместе с экспертами CRATU!
Следите за киберугрозами вместе с экспертами CRATU!
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.

CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал

Возврат к списку

ПОВЫСЬТЕ КОМПЕТЕНЦИИ КОМАНДЫ

Бесплатное обучение по SC SIEM

Даем знания и навыки для эффективной работы.

Начать обучение

ПОСЛЕДНИЕ НОВОСТИ