Eksperci ds. cyberbezpieczeństwa oraz FBI ostrzegają przed nową falą ataków phishingowych na konta Microsoft 365, która pozwala na przejęcie dostępu bez kradzieży hasła i z ominięciem uwierzytelniania wieloskładnikowego (MFA). Tylko w marcu 2026 roku ofiarą tej metody padło ponad 340 organizacji, a cyberprzestępcy wykorzystują do tego gotowe, dostępne w modelu subskrypcyjnym narzędzia.
Nowa technika ataku, określana mianem „phishing bez kradzieży haseł”, opiera się na manipulacji procesem autoryzacji aplikacji za pomocą tokenów OAuth. Cyberprzestępca nie musi już wyłudzać loginu i hasła użytkownika. Zamiast tego, skłania ofiarę do nieświadomego autoryzowania złośliwej aplikacji, która uzyskuje stały dostęp do jej konta Microsoft 365.
Proces ten, choć skomplikowany technicznie, jest prosty z perspektywy atakującego i ofiary:
Po uzyskaniu tokena atakujący ma dostęp do skrzynki pocztowej, plików na OneDrive, kontaktów i innych zasobów ofiary, a tradycyjne zabezpieczenia, takie jak zmiana hasła, stają się nieskuteczne.
Rozpowszechnienie tej metody ataku jest możliwe dzięki modelowi Phishing-as-a-Service (PhaaS). Cyberprzestępcy nie muszą posiadać zaawansowanej wiedzy technicznej, ponieważ mogą wykupić dostęp do gotowych platform, które automatyzują cały proces. Dwie z takich platform, na które zwracają uwagę specjaliści z ESET i FBI, to EvilTokens oraz Kali365.
Narzędzia te, promowane i dystrybuowane głównie za pośrednictwem komunikatora Telegram, działają w modelu subskrypcyjnym. Pozwalają przestępcom na masowe przeprowadzanie kampanii phishingowych przy minimalnym wysiłku, co znacząco zwiększa skalę zagrożenia.
Według danych, narzędzie EvilTokens było aktywnie wykorzystywane w atakach co najmniej od lutego 2026 roku, co pokazuje, jak szybko nowe techniki cyberprzestępcze są komercjalizowane i udostępniane szerokiemu gronu odbiorców w darknecie.
Tradycyjne metody ochrony, skupione na silnych hasłach i standardowym MFA, mogą okazać się niewystarczające w obliczu ataków wykorzystujących tokeny. Ochrona wymaga bardziej zaawansowanego podejścia. Administratorzy systemów Microsoft 365 powinni rozważyć wdrożenie dodatkowych mechanizmów kontroli i monitorowania. Kluczowe jest dokładne skonfigurowanie i dostrojenie polityk Microsoft Defender for Office 365 w zakresie ochrony przed wyłudzaniem informacji. Obejmuje to m.in. zaawansowane filtry antyspamowe, analizę linków i załączników w czasie rzeczywistym oraz polityki ograniczające możliwość autoryzacji przez użytkowników nowych, niezaufanych aplikacji firm trzecich. Niezbędne pozostaje również ciągłe szkolenie pracowników, aby potrafili rozpoznawać próby wyłudzenia zgody na dostęp, nawet jeśli proces logowania odbywa się na autentycznej stronie dostawcy usługi.
Microsoft 365 na celowniku. Nowy phishing przejmuje konta bez kradzieży haseł, ITwiz, 2026. https://itwiz.pl/microsoft-365-na-celowniku-nowy-phishing-przejmuje-konta-bez-kradziezy-hasel/
FBI ostrzega przed przejmowaniem kont Microsoft 365 bez kradzieży haseł, CyberDefence24, https://cyberdefence24.pl/cyberbezpieczenstwo/cyberataki/fbi-ostrzega-przed-przejmowaniem-kont-microsoft-365-bez-kradziezy-hasel
Jak ograniczyć ataki phishingowe w środowisku Windows i Office 365?, Niebezpiecznik.pl, https://niebezpiecznik.pl/post/jak-ograniczyc-ataki-phishingowe-w-srodowisku-windows-i-office-365/
Dostrajanie ochrony przed wyłudzaniem informacji, Microsoft Learn, https://learn.microsoft.com/pl-pl/defender-office-365/anti-phishing-protection-tuning
