Analitycy ds. cyberbezpieczeństwa ostrzegają przed nową, groźną kampanią phishingową wymierzoną w użytkowników Microsoft 365. Atak, nazwany EvilTokens, pozwala przejąć kontrolę nad kontem firmowym z pominięciem uwierzytelniania dwuskładnikowego (2FA), a co najgorsze – bez kradzieży hasła. W ciągu zaledwie jednego miesiąca ofiarą tej metody padło ponad 340 organizacji.
Tradycyjne ataki phishingowe polegały na wyłudzaniu danych logowania poprzez fałszywe strony internetowe. EvilTokens rewolucjonizuje to podejście, czyniąc je znacznie trudniejszym do wykrycia. Cyberprzestępcy nie muszą już tworzyć fałszywych witryn ani kraść haseł użytkowników. Zamiast tego, cały proces odbywa się na autentycznym portalu logowania Microsoft.
Napastnik, znając jedynie adres e-mail ofiary, inicjuje proces logowania na swoim urządzeniu. W tym samym czasie ofiara jest nakłaniana (np. poprzez wiadomość e-mail lub komunikator) do zalogowania się na swoje konto. Gdy użytkownik wpisze hasło i przejdzie do weryfikacji dwuetapowej, otrzymuje prośbę o zatwierdzenie nowej sesji. Nieświadomy zagrożenia, zatwierdza logowanie, myśląc, że autoryzuje własną sesję. W rzeczywistości otwiera dostęp do konta cyberprzestępcy, który uzyskuje w ten sposób token uwierzytelniający i pełny dostęp do zasobów firmowych.
Skuteczność i popularność EvilTokens wynika z faktu, że działa on w modelu phishing-as-a-service (PaaS). Oznacza to, że jest to gotowe narzędzie, które można kupić i wdrożyć bez posiadania zaawansowanej wiedzy technicznej. Zestaw do przeprowadzania ataków jest promowany na kanałach w aplikacji Telegram co najmniej od lutego 2026 roku.
Błyskawicznie zyskał on na popularności w środowisku cyberprzestępczym. Jak donoszą analitycy ESET, już w marcu 2026 roku narzędzie to posłużyło do przeprowadzenia ataków wymierzonych w ponad 340 organizacji w kilku krajach. Co więcej, Microsoft opisał również wariant ataku, który jest wspierany przez sztuczną inteligencję, co pozwala na jeszcze bardziej dynamiczne i spersonalizowane podejście do ofiary.
Ponieważ atak EvilTokens omija jedno z kluczowych zabezpieczeń, jakim jest uwierzytelnianie dwuskładnikowe, ochrona przed nim wymaga od użytkowników wzmożonej czujności i zmiany nawyków. Eksperci podkreślają, że kluczowym elementem obrony jest świadomość pracowników i skrupulatna weryfikacja każdego etapu logowania.
Eksperci zalecają, aby każdą niespodziewaną prośbę o zatwierdzenie nowej sesji traktować z podejrzliwością i dokładnie ją weryfikować przed autoryzacją.
Aby zminimalizować ryzyko udanego ataku, specjaliści rekomendują wdrożenie następujących praktyk:
W dobie coraz bardziej wyrafinowanych ataków socjotechnicznych, czynnik ludzki pozostaje zarówno najsłabszym, jak i najsilniejszym ogniwem w łańcuchu cyberbezpieczeństwa.
Atak na Microsoft 365: EvilTokens omija uwierzytelnianie dwuskładnikowe (2FA). Jak się bronić?, FOCUS ON Business, 2026, https://focusonbusiness.eu/pl/technologia/atak-na-microsoft-365-eviltokens-omija-uwierzytelnianie-dwuskladnikowe-2fa-jak-sie-bronic/38007
Nowy atak przejmuje konta Microsoft 365 bez kradzieży hasła, ceo.com.pl, 2026, https://ceo.com.pl/nowy-atak-przejmuje-konta-microsoft-365-bez-kradziezy-hasla-97171
EvilTokens omija uwierzytelnianie dwuskładnikowe i przejmuje konta Microsoft 365 bez kradzieży hasła, egospodarka.pl, 2026, https://www.egospodarka.pl/197920,EvilTokens-omija-uwierzytelnianie-dwuskladnikowe-i-przejmuje-konta-Microsoft-365-bez-kradziezy-hasla,1,12,1.html
Nowy phishing przejmuje konta Microsoft 365, uwierzytelnianie dwuskładnikowe już nie wystarcza, interaktywnie.com, 2026, https://interaktywnie.com/nowy-phishing-przejmuje-konta-microsoft-365-uwierzytelnianie-dwuskladnikowe-juz-nie-wystarcza/
Masz Microsoft 365? Eksperci ostrzegają przed nowym atakiem, dobreprogramy.pl, 2026, https://www.dobreprogramy.pl/masz-microsoft-365-eksperci-ostrzegaja-przed-nowym-atakiem,7304513588804000a
