w8w logo
18 lipca, 2026

Atak na Microsoft 365: Przejmują konta bez hasła i omijają MFA

Eksperci ds. cyberbezpieczeństwa oraz FBI ostrzegają przed nową falą ataków phishingowych na konta Microsoft 365, która pozwala na przejęcie dostępu bez kradzieży hasła i z ominięciem uwierzytelniania wieloskładnikowego (MFA). Tylko w marcu 2026 roku ofiarą tej metody padło ponad 340 organizacji, a cyberprzestępcy wykorzystują do tego gotowe, dostępne w modelu subskrypcyjnym narzędzia.

Mechanizm ataku: Token zamiast hasła

Nowa technika ataku, określana mianem „phishing bez kradzieży haseł”, opiera się na manipulacji procesem autoryzacji aplikacji za pomocą tokenów OAuth. Cyberprzestępca nie musi już wyłudzać loginu i hasła użytkownika. Zamiast tego, skłania ofiarę do nieświadomego autoryzowania złośliwej aplikacji, która uzyskuje stały dostęp do jej konta Microsoft 365.

Proces ten, choć skomplikowany technicznie, jest prosty z perspektywy atakującego i ofiary:

  • Użytkownik otrzymuje wiadomość e-mail z linkiem phishingowym, podszywającą się pod wiarygodne źródło, np. prośbę o zalogowanie się do dokumentu lub aktualizację ustawień konta.
  • Po kliknięciu linku ofiara jest przekierowywana na stronę, która inicjuje proces logowania z wykorzystaniem oficjalnego interfejsu Microsoftu.
  • Użytkownik loguje się na prawdziwej stronie Microsoftu, podając swoje dane i potwierdzając tożsamość za pomocą MFA.
  • W kluczowym momencie ofiara jest proszona o wyrażenie zgody na dostęp dla rzekomo nowej aplikacji. W rzeczywistości jest to zgoda na wygenerowanie tokena dostępowego dla sesji kontrolowanej przez cyberprzestępcę.

Po uzyskaniu tokena atakujący ma dostęp do skrzynki pocztowej, plików na OneDrive, kontaktów i innych zasobów ofiary, a tradycyjne zabezpieczenia, takie jak zmiana hasła, stają się nieskuteczne.

Phishing-as-a-Service: Platformy EvilTokens i Kali365

Rozpowszechnienie tej metody ataku jest możliwe dzięki modelowi Phishing-as-a-Service (PhaaS). Cyberprzestępcy nie muszą posiadać zaawansowanej wiedzy technicznej, ponieważ mogą wykupić dostęp do gotowych platform, które automatyzują cały proces. Dwie z takich platform, na które zwracają uwagę specjaliści z ESET i FBI, to EvilTokens oraz Kali365.

Narzędzia te, promowane i dystrybuowane głównie za pośrednictwem komunikatora Telegram, działają w modelu subskrypcyjnym. Pozwalają przestępcom na masowe przeprowadzanie kampanii phishingowych przy minimalnym wysiłku, co znacząco zwiększa skalę zagrożenia.

Według danych, narzędzie EvilTokens było aktywnie wykorzystywane w atakach co najmniej od lutego 2026 roku, co pokazuje, jak szybko nowe techniki cyberprzestępcze są komercjalizowane i udostępniane szerokiemu gronu odbiorców w darknecie.

Jak chronić konto Microsoft 365 przed nowym zagrożeniem?

Tradycyjne metody ochrony, skupione na silnych hasłach i standardowym MFA, mogą okazać się niewystarczające w obliczu ataków wykorzystujących tokeny. Ochrona wymaga bardziej zaawansowanego podejścia. Administratorzy systemów Microsoft 365 powinni rozważyć wdrożenie dodatkowych mechanizmów kontroli i monitorowania. Kluczowe jest dokładne skonfigurowanie i dostrojenie polityk Microsoft Defender for Office 365 w zakresie ochrony przed wyłudzaniem informacji. Obejmuje to m.in. zaawansowane filtry antyspamowe, analizę linków i załączników w czasie rzeczywistym oraz polityki ograniczające możliwość autoryzacji przez użytkowników nowych, niezaufanych aplikacji firm trzecich. Niezbędne pozostaje również ciągłe szkolenie pracowników, aby potrafili rozpoznawać próby wyłudzenia zgody na dostęp, nawet jeśli proces logowania odbywa się na autentycznej stronie dostawcy usługi.

Źródła

Microsoft 365 na celowniku. Nowy phishing przejmuje konta bez kradzieży haseł, ITwiz, 2026. https://itwiz.pl/microsoft-365-na-celowniku-nowy-phishing-przejmuje-konta-bez-kradziezy-hasel/

FBI ostrzega przed przejmowaniem kont Microsoft 365 bez kradzieży haseł, CyberDefence24, https://cyberdefence24.pl/cyberbezpieczenstwo/cyberataki/fbi-ostrzega-przed-przejmowaniem-kont-microsoft-365-bez-kradziezy-hasel

Jak ograniczyć ataki phishingowe w środowisku Windows i Office 365?, Niebezpiecznik.pl, https://niebezpiecznik.pl/post/jak-ograniczyc-ataki-phishingowe-w-srodowisku-windows-i-office-365/

Dostrajanie ochrony przed wyłudzaniem informacji, Microsoft Learn, https://learn.microsoft.com/pl-pl/defender-office-365/anti-phishing-protection-tuning


Comments are closed

    Powiązane wpisy