Fiókátvétel pszichológiai megtévesztéssel
A Microsoft Security Research szerint 2026 májusa óta aktív támadók passkey- és SSO-beállításnak álcázott social engineeringgel vesznek át Microsoft 365-fiókokat. Az áldozatot gyakran telefonon vagy SMS-ben keresi meg egy állítólagos IT-helpdesk, majd egy megtévesztő oldalra irányítja. A passkey valójában csak ürügy, a támadás AiTM phishinggel vagy device-code hitelesítéssel szerzi meg a használható munkamenetet.
Sikeres belépés után a támadók gyorsan saját MFA-módszert regisztrálnak, hogy tartósabb hozzáférést szerezzenek. Ezután Microsoft Graphon keresztül feltérképezik a felhasználó jogosultságait és alkalmazásait, majd SharePointból, OneDrive-ból és Exchange-ből keresnek és töltenek le adatokat. A Microsoft olyan esetet is látott, ahol az automatizált felderítés nagyjából egy órán keresztül zajlott a kompromittált identitással.
A támadás azért megtévesztő, mert a felhasználó akár a valódi Microsoft hitelesítési oldalon is megadhat egy device code-ot, és ezzel tudtán kívül a támadó kliensének engedélyez hozzáférést. A sikeres MFA tehát önmagában nem bizonyítja, hogy legitim bejelentkezés történt.
Védekezésnél a Microsoft a phishingálló hitelesítés mellett az új MFA-eszközök regisztrációjának, szokatlan device-code belépéseknek, unmanaged eszközökről érkező munkameneteknek és hirtelen megugró Graph/SharePoint/OneDrive aktivitásnak a figyelését javasolja. Incidens esetén nem elég jelszót cserélni: az aktív sessionöket és tokeneket is vissza kell vonni, és minden jogosulatlanul hozzáadott hitelesítési módszert törölni kell.