Microsoft analyzoval BEC kampaň s imitáciou vedenia firiem a faktúrami ServiceNow
Microsoft zaznamenal vyše milióna podvodných e-mailov, ktoré napodobňovali vedenie firiem a komunikáciu ServiceNow. Indície naznačujú možné využitie generatívnej AI, nie sú však definitívnym dôkazom.

Microsoft BEC kampaň, ktorú spoločnosť zaznamenala od 3. do 5. augusta 2026, zahŕňala viac než milión podvodných e-mailov. Útočníci sa v nich vydávali za vrcholových manažérov cieľových firiem a žiadali účtovné oddelenia o ACH platbu približne 50 000 dolárov. Microsoft pri analýze našiel znaky zhodné s použitím generatívnej AI pri príprave šablón, jej zapojenie však definitívne nepotvrdil.
Podľa Microsoftu smerovalo 87,7 % zachytených správ používateľom v USA. Kampaň patrí do kategórie business email compromise (BEC), teda podvodov, ktoré sa nespoliehajú nevyhnutne na technické napadnutie systémov, ale na presvedčivé vydávanie sa za dôveryhodnú osobu alebo organizáciu.
BEC kampaň využila faktúry aj falošné vlákna
Útočníci sa vydávali za CEO, CFO alebo prezidentov cieľových spoločností. Žiadosť o platbu dopĺňala sfalšovaná faktúra a údajne preposlané vlákno komunikácie, vytvorené tak, aby pripomínalo komunikáciu so spoločnosťou ServiceNow.
Lookalike doména service-nowinc[.]com bola podľa WHOIS zaregistrovaná 31. júla 2026, krátko pred pozorovanou kampaňou.
Microsoft výslovne uviedol, že nenašiel dôkaz o kompromitácii ServiceNow ani ďalších legitímnych organizácií, ktorých mená a značky boli v návnadách zneužité. Nejde teda o potvrdené narušenie systémov ServiceNow, ale o zneužitie jeho identity v sociálno-inžinierskom podvode.
Indície AI nie sú potvrdením atribúcie
V analyzovaných správach Microsoft zaznamenal nadmerné HTML komentáre a jednotnú štruktúru šablón. Tieto prvky označil za indikátory zhodné s AI-asistovanou tvorbou obsahu. Z dostupných zistení však nevyplýva definitívny dôkaz, že útočníci generatívnu AI skutočne použili.
Microsoft zároveň verejne nepriradil aktivitu konkrétnej útočníckej skupine. Nie je známe ani to, koľko adresátov požadovanú platbu vykonalo, prípadne aká finančná škoda kampane vznikla.
Overovanie platieb mimo e-mailu
Prípad ukazuje kombináciu viacerých známych BEC postupov: napodobnenie osoby z vedenia, zneužitie mena dodávateľa, priloženú faktúru a falošnú históriu komunikácie. Samotný vzhľad e-mailu, faktúry alebo údajného vlákna preto nestačí na potvrdenie platobnej požiadavky.
Microsoft odporúča používať e-mailovú autentifikáciu, ochranu proti spoofingu a mechanizmy na dodatočné odstránenie správ po ich doručení. Pre finančné tímy je podstatné nezávislé overenie zmeny platobných údajov či neobvyklej žiadosti cez vopred známy kontakt alebo iný dohodnutý kanál.
Spoločnosť zverejnila indikátory kompromitácie vrátane súvisiacich technických údajov. Ďalší vývoj ukáže, či sa objavia nové vlny tejto aktivity, ďalšie domény, odosielateľské účty alebo bankové údaje.
Zdroje
- Microsoft Security Blog – Primárna analýza Microsoftu potvrdzuje rozsah kampane, použité návnady, absenciu dôkazu o kompromitácii ServiceNow, obmedzené hodnotenie možného využitia AI a zverejnené mitigácie.
- Verisign WHOIS záznam sprostredkovaný cez Alibaba Cloud – Nezávisle podporuje dátum registrácie domény service-nowinc.com 31. júla 2026 a registrátora Squarespace Domains LLC.
Overené a aktualizované: 11. 09. 2026 06:26



