Как работает этот новый вид мошенничества?

Специалисты Kaspersky выявили в Бразилии фишинговую кампанию, которая захватывает корпоративные аккаунты Microsoft без кражи паролей. Атака использует легитимную функцию Microsoft — привязку нового устройства к рабочему аккаунту.

Как всё происходит шаг за шагом?

Всё начинается с фишингового письма с срочной темой — например, «ожидающий счёт» или «заказ на покупку». В письме есть PDF или ссылка, размещённая на легальном сайте, который используется лишь как посредник для перенаправления жертвы на поддельную страницу.

На этой странице появляется предупреждение: документ защищён, для просмотра нужен код подтверждения, который тут же отображается на экране. Жертва думает, что этот номер просто разблокирует PDF.

В какой момент аккаунт оказывается в чужих руках?

Пока жертва смотрит на поддельную страницу, злоумышленник в фоне запускает настоящий запрос Microsoft на привязку нового устройства. Microsoft автоматически генерирует код авторизации для этого запроса — и именно этот код поддельная страница показывает пользователю. Вводя его на официальной странице входа Microsoft, сотрудник сам того не зная разрешает чужому устройству подключиться к его корпоративному аккаунту.

Ведущий исследователь безопасности Kaspersky Фабио Маренги подчёркивает: главная опасность в том, что схема эксплуатирует доверие пользователя через функцию удобства, привычную в корпоративной среде.

Как защититься?

  • Отклоняйте любой запрос на привязку нового устройства, если вы сами в этот момент не пытались войти в аккаунт.
  • Легитимные документы — счета, выписки из банков — никогда не требуют вводить код для просмотра.
  • Сообщайте о подозрительных письмах в ИТ-службу или отдел безопасности вашей компании.
  • Регулярно проверяйте список устройств, привязанных к вашему аккаунту Microsoft.
Ключевые факты:
  • Схема выявлена Kaspersky, подробности опубликованы на Securelist.com.
  • Пароль не крадётся — жертва сама выдаёт доступ.
  • Злоумышленники получают контроль над почтой, файлами SharePoint и чатами Teams.
  • Поддельная страница показывает настоящий код авторизации Microsoft, сгенерированный в фоне.
  • Цитируемый эксперт: Фабио Маренги, Kaspersky Бразилия.