Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг
    ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг
    17.08.2026
    4 способи, як ваш WhatsApp можуть зламати
    WhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування
    14.08.2026
    Групові чати в Signal: як забезпечити максимальну приватність і контроль
    Signal додав нову функцію безпеки для захисту від атак «людина посередині»
    13.08.2026
    Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися
    Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися
    13.08.2026
    Витік даних у CEVA Logistics: Valve попереджає європейських покупців обладнання Steam
    Витік даних у CEVA Logistics: Valve попереджає європейських покупців обладнання Steam
    11.08.2026
  • Сервіси
    • Gmail і Google
    • YouTube
    • Facebook
    • Instagram
    • Telegram і WhatsApp
    • X і TikTok
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Сканер
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Штучний інтелект
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Техногіганти
  • Google
  • Apple
  • Microsoft
  • OpenAI
  • Anthropic
  • Meta
  • Samsung
Читання: Шахраї телефонують користувачам Microsoft 365, аби «допомогти» зареєструвати ключ доступу Entra
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Кібербезпека
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Сервіси
  • Новини
  • Сканер безпеки сайту
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Кібербезпека / Шахраї телефонують користувачам Microsoft 365, аби «допомогти» зареєструвати ключ доступу Entra

Шахраї телефонують користувачам Microsoft 365, аби «допомогти» зареєструвати ключ доступу Entra

Наталя Зарудня
ByНаталя Зарудня
Головний редактор
Головний редактор та засновниця CyberCalm. Понад 10 років у кібербезпеці та технологічній журналістиці. Пишу про захист даних, мобільну безпеку, штучний інтелект та соціальні мережі.
Follow:
10.07.2026
Поширити
5 хв. читання
Шахраї телефонують користувачам Microsoft 365, аби «допомогти» зареєструвати ключ доступу Entra

Зловмисники атакують організації в різних галузях за допомогою голосового фішингу: під виглядом вимоги безпеки вони переконують користувачів Microsoft 365 зареєструвати новий ключ доступу (passkey) Microsoft Entra. Насправді ж, поки жертва виконує безглузді дії на фішинговому сайті, атакувальники реєструють в її обліковому записі власний ключ доступу, який дає їм постійний доступ до акаунта.

Зміст
  • Приманка під виглядом оновлення безпеки
  • Фальшива «фраза відновлення» як відволікання
  • Хто стоїть за атаками: вимагацьке угруповання Pink
  • Як захиститися

Кампанія триває щонайменше з квітня 2026 року, повідомляє Okta Threat Intelligence. Компанія повʼязує активність з угрупованням, яке відстежує під ідентифікатором O-UNC-066 і яке стоїть за вимагацькою операцією Pink. Серед цілей — організації у сферах харчової промисловості, технологій, охорони здоровʼя, автомобілебудування, будівництва та авіації.

Зловмисники використовують вдалий момент: із травня 2026 року адміністратори Microsoft Entra ID можуть запускати кампанії реєстрації ключів доступу, які нагадують користувачам про перехід на безпечнішу автентифікацію під час входу. Саме це легітимне «оновлення безпеки» і стало правдоподібним приводом для атак.

Приманка під виглядом оновлення безпеки

Атака починається з телефонного дзвінка: працівникові повідомляють, що з міркувань безпеки він має зареєструвати новий ключ доступу Microsoft Entra, і скеровують на фішинговий сайт, доменне імʼя якого містить слово passkey. Дослідники Okta зафіксували домени assignpasskey[.]com, deploypasskey[.]com, passkeydeploy[.]com, passkeyadd[.]com та setpasskey[.]com — для кожної цільової організації створюється окремий піддомен з її назвою, а сторінки оформлені з використанням легітимного брендингу компанії-жертви.

На відміну від поширеніших фішингових проксі типу «супротивник посередині» (AiTM), тут використовується панель на PHP, якою оператор керує вручну. За описом Okta, оператор у режимі, наближеному до реального часу (сторінка опитує сервер щосекунди), проводить жертву через етапи автентифікації та підлаштовує сценарій під метод багатофакторної автентифікації (MFA) конкретного користувача — одноразовий код із застосунку (TOTP), push-сповіщення зі звіркою числа або SMS-код.

Логін, пароль і відповіді на MFA-виклики, які жертва вводить на фішингових сторінках, миттєво передаються операторові — і той використовує їх, щоб увійти у справжній обліковий запис Microsoft жертви.

Фальшива «фраза відновлення» як відволікання

Поки жертва вважає, що реєструє ключ доступу для себе, атакувальник реєструє в її акаунті ключ, який контролює сам. Щоб виграти час, фішинговий сайт показує підроблені сторінки реєстрації ключа з брендингом Microsoft: користувача просять зберегти «фразу відновлення» зі списку слів BIP-39 і підтвердити одне з них.

В Okta наголошують, що seed-фрази BIP-39 — механізм зі світу криптовалютних гаманців — не мають жодного стосунку до легітимної реєстрації ключів доступу Microsoft Entra. Це лише трюк, розрахований на користувачів, які не знайомі з процесом: справжня реєстрація ключа доступу супроводжується системним діалогом на пристрої, а не «фразами відновлення» на сайті.

Наприкінці жертва бачить сторінку про «успішну реєстрацію». Microsoft при цьому надсилає власникові акаунта легітимний лист про додавання нового ключа доступу — але зловмисник може назвати свій ключ так, щоб не викликати підозр.

Хто стоїть за атаками: вимагацьке угруповання Pink

За даними Palo Alto Networks Unit 42, Pink (кластер CL-CRI-1147) — новий вимагацький бренд, повʼязаний із децентралізованою кіберзлочинною мережею The Com (скорочення від The Community). Угруповання відоме використанням вішингу та видаванням себе за IT-підтримку задля збирання облікових даних і кодів MFA, які потім застосовуються в атаках із викраденням корпоративних даних.

31 травня 2026 року Pink запустило сайт витоків, де публікує зразки викрадених даних, аби тиснути на скомпрометовані компанії та змушувати їх платити викуп. Після отримання доступу до облікового запису зловмисники швидко переходять до викачування даних із сервісів SharePoint і OneDrive. За оцінкою The Register, Pink може бути ребрендингом раніших вимагацьких угруповань, зокрема BlackFile.

Фішингову інфраструктуру кампанії розміщено на хостингах DDoS-Guard (росія) та IQWeb FZ-LLC (США).

Як захиститися

В Okta рекомендують організаціям запровадити чіткі процедури перевірки особи працівників служби підтримки, коли ті звертаються до користувачів, а також блокувати запити з регіонів, де компанія не веде діяльності. Користувачам варто памʼятати головне: справжня реєстрація ключа доступу ніколи не відбувається під диктовку незнайомця по телефону. Отримавши подібний дзвінок, слід покласти слухавку та звʼязатися з власним IT-відділом за відомим внутрішнім номером.

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:MicrosoftMicrosoft 365Ключі допускуКомп'ютерифішинг
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття Як очистити зібрані про вас дані з серверів Facebook: інструкція Як очистити зібрані про вас дані з серверів Facebook: інструкція
Наступна стаття Як увімкнути дозвіл для застосунку на Android: обовʼязкові, тимчасові та «зниклі» дозволи Як увімкнути дозвіл для застосунку на Android: обовʼязкові, тимчасові та «зниклі» дозволи

В тренді

Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2
Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні
18.08.2026
Чи безпечно заряджати смартфон зарядним пристроєм від ноутбука
Чи безпечно заряджати смартфон зарядним пристроєм від ноутбука
24.08.2026
У 2026 році Apple, Google та Samsung припиняють підтримку низки популярних смартгодинників
У 2026 році Apple, Google та Samsung припиняють підтримку низки популярних смартгодинників
24.08.2026
Комбінації клавіш у Windows 11: Повний посібник
Комбінації клавіш у Windows 11: повний довідник
18.08.2026
Як очистити кеш на комп'ютері з Windows 11
Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука
19.08.2026

Рекомендуємо

QR-код для прив'язки пристрою на екрані смартфона — фішингова схема з підробкою WhatsApp
Новини

Російські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp

21.08.2026
ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг
Кібербезпека

ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг

17.08.2026
Microsoft випустила екстрений патч для Windows 11: помилка входу в Teams, OneDrive та Xbox
Новини

Серпневий Patch Tuesday: Microsoft закрила 421 вразливість, зокрема 0-day для атак Lazarus

12.08.2026
Як користуватися Microsoft Word безкоштовно у 2026 році
Комп'ютер

Як користуватися Microsoft Word безкоштовно у 2026 році

08.08.2026

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Сервіси
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Партнерські матеріали
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?