Наталя Зарудня

Від Наталі ЗарудніГоловна редакторкаГоловна редакторка та засновниця CyberCalm. Має понад 10 років досвіду роботи в галузі кібербезпеки та технологічної журналістики. Пише про захист даних, безпеку мобільних пристроїв, штучний інтелект та соціальні мережі.Стежити: 10.07.2026Поділитися5 хвилин на читання

Зловмисники використовують техніку голосового фішингу для атак на компанії в різних секторах. Під приводом необхідності підвищення безпеки, вони переконують користувачів Microsoft 365 виконати реєстрацію нового ключа доступу (passkey) для Microsoft Entra. Насправді ж, поки жертва здійснює дії на шахрайському сайті, зловмисники додають до її облікового запису власний ключ доступу, що забезпечує їм безперебійний доступ до акаунту.
Зміст
- Принада під виглядом оновлення безпеки
- Імітація «фрази для відновлення» як відволікаючий маневр
- Причетність вимагацького угруповання Pink до атак
- Методи захисту
Ця схема активна щонайменше з квітня 2026 року, як повідомляє Okta Threat Intelligence. Компанія пов’язує цю діяльність із групою, що відстежується під ідентифікатором O-UNC-066, яка стоїть за вимагацькою кампанією Pink. Серед цілей – організації, що працюють у сферах харчової промисловості, технологій, охорони здоров’я, автомобілебудування, будівництва та авіації.
Шахраї обрали слушний момент: з травня 2026 року адміністратори Microsoft Entra ID мають можливість запускати ініціативи з реєстрації ключів доступу, які нагадують користувачам про перехід на безпечніші методи автентифікації під час входу. Це легітимне «оновлення безпеки» стало правдоподібним приводом для здійснення атак.
Принада під виглядом оновлення безпеки
Атака починається з телефонного дзвінка, під час якого співробітнику повідомляють про необхідність зареєструвати новий ключ доступу Microsoft Entra з міркувань безпеки, і направляють його на шахрайський вебсайт, доменне ім’я якого містить слово “passkey”. Аналітики Okta зафіксували такі домени: assignpasskey[.]com, deploypasskey[.]com, passkeydeploy[.]com, passkeyadd[.]com та setpasskey[.]com. Для кожної компанії-жертви створюється окремий піддомен з її назвою, а вебсторінки оформлюються з використанням автентичного брендингу компанії.
На відміну від більш поширених технік фішингових проксі, таких як “атака посередника” (AiTM), у цьому випадку використовується PHP-панель, якою оператор керує вручну. За описом Okta, оператор, працюючи майже в режимі реального часу (сторінка щосекунди надсилає запити до сервера), проводить жертву через етапи автентифікації та адаптує сценарій до конкретного методу багатофакторної автентифікації (MFA) користувача – одноразовий код з програми (TOTP), push-сповіщення зі звіркою чисел або SMS-код.
Логін, пароль та відповіді на запити MFA, які жертва вводить на шахрайських сторінках, миттєво передаються оператору, який потім використовує їх для доступу до справжнього облікового запису Microsoft жертви.
Імітація «фрази для відновлення» як відволікаючий маневр
Поки жертва вважає, що вона реєструє ключ доступу для себе, зловмисник реєструє в її обліковому записі ключ, який контролює він сам. Щоб виграти час, шахрайський сайт демонструє підроблені сторінки реєстрації ключа з брендингом Microsoft: користувача просять зберегти «фразу для відновлення» з переліку слів BIP-39 та підтвердити одне з них.
В Okta підкреслюють, що seed-фрази BIP-39, які використовуються у світі криптовалютних гаманців, не мають жодного відношення до легітимної реєстрації ключів доступу Microsoft Entra. Це лише хитрощі, розраховані на користувачів, незнайомих із процесом: справжня реєстрація ключа доступу супроводжується системним діалогом на пристрої, а не «фразами для відновлення» на вебсайті.
Зрештою, жертва бачить сторінку про «успішну реєстрацію». Microsoft надсилає власнику облікового запису справжнього листа про додавання нового ключа доступу, але зловмисник може назвати свій ключ таким чином, щоб не викликати підозр.
Причетність вимагацького угруповання Pink до атак
За даними Palo Alto Networks Unit 42, Pink (кластер CL-CRI-1147) – це новий вимагацький бренд, пов’язаний із децентралізованою кіберзлочинною мережею The Com (скорочення від The Community). Ця група відома тим, що вдається до вішингу та видає себе за IT-підтримку з метою збору облікових даних та кодів MFA, які потім використовуються в атаках із викраденням корпоративних даних.
31 травня 2026 року Pink запустило вебсайт для витоків даних, де публікує зразки викраденої інформації, щоб чинити тиск на скомпрометовані компанії та змушувати їх платити викуп. Після отримання доступу до облікового запису, зловмисники швидко переходять до вивантаження даних із сервісів SharePoint та OneDrive. За оцінками The Register, Pink може бути ребрендингом попередніх вимагацьких угруповань, зокрема BlackFile.
Інфраструктура фішингу, що використовується в цій кампанії, розміщена на серверах DDoS-Guard (росія) та IQWeb FZ-LLC (США).
Методи захисту
В Okta радять компаніям впроваджувати чіткі процедури перевірки автентичності співробітників служби підтримки під час їхнього звернення до користувачів, а також блокувати запити з регіонів, де компанія не веде діяльності. Користувачам варто пам’ятати головне: справжня реєстрація ключа доступу ніколи не здійснюється за вказівкою незнайомої людини по телефону. У разі отримання такого дзвінка, слід негайно завершити розмову та звернутися до власного IT-відділу за відомим внутрішнім номером.
Будь ласка, залиште це поле порожнім
Привіт
Раді знайомству!
Ми не розсилаємо спам! Детальніше про нашу політику конфіденційності читайте тут.
Перевірте свою електронну скриньку або папку зі спамом, щоб підтвердити підписку.
Ключові слова:MicrosoftMicrosoft 365Ключі допускуКомп’ютерифішингПоділитисяFacebookThreadsКопіювати посиланняДрукуватиЩо думаєте?Захоплено0Сумно0Смішно0Роздратовано0Здивовано0Попередній матеріал

Як очистити зібрані про вас дані з серверів Facebook: інструкціяНаступний матеріал

Як увімкнути дозвіл для застосунку на Android: обовʼязкові, тимчасові та «зниклі» дозволиНайпопулярніше

У 2026 році Apple, Google та Samsung припиняють підтримку низки популярних смартгодинників24.08.2026

Російські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp21.08.2026

Комбінації клавіш у Windows 11: повний довідник18.08.2026

Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні18.08.2026

Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука19.08.2026
Рекомендовано

СмартфонЧи безпечно заряджати смартфон зарядним пристроєм від ноутбука24.08.2026

КібербезпекаШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг17.08.2026

НовиниСерпневий Patch Tuesday: Microsoft закрила 421 вразливість, зокрема 0-day для атак Lazarus12.08.2026

Комп’ютерЯк користуватися Microsoft Word безкоштовно у 2026 році08.08.2026
Джерело: kp.ua
