Microsoft varuje pred phishingom s návnadou na passkey a kompromitáciou cloudových identít
Microsoft zaznamenal aktívne prieniky do cloudových účtov, pri ktorých útočníci zneužívajú telefonáty a SMS s urgentnými výzvami na zmenu passkey alebo MFA.

Microsoft Security Research 9. septembra 2026 varoval pred aktívnymi prienikmi do cloudových účtov pozorovanými od mája 2026. Ide o phishing s návnadou na passkey: útočníci sa vydávajú za IT podporu a používateľov presviedčajú, že musia naliehavo aktualizovať passkey, viacfaktorové overenie (MFA) alebo nastavenie jednotného prihlasovania (SSO).
Podstatné je, že zverejnený scenár nepopisuje kryptografické prelomenie passkeys. Návnada na passkey slúži ako dôveryhodne znejúca zámienka na získanie prístupu k účtu iným spôsobom: cez phishing typu adversary-in-the-middle (AiTM) alebo cez zneužitie device-code phishingu. V oboch prípadoch hrá rozhodujúcu úlohu sociálne inžinierstvo.
Phishing s návnadou na passkey nie je prelomenie passkeys
Pri AiTM phishingu útočník získa prihlasovacie údaje a relačné tokeny, prípadne ich zachytí v priebehu prihlasovania. Pri device-code phishingu môže obeť sama autorizovať prístup klientovi kontrolovanému útočníkom. Úspech útoku teda nestojí na obídení bezpečnostných vlastností passkey, ale na presvedčení používateľa, aby vykonal krok v prospech útočníka.
Telefonát alebo SMS môže vytvárať dojem, že ide o bežný servisný zásah IT oddelenia. Používateľovi je predložená urgentná požiadavka na registráciu novej metódy, zmenu MFA alebo úpravu SSO. Microsoft upozorňuje, že práve táto urgentnosť a zdanlivá technická legitimita majú obeť priviesť k phishingovému toku či autorizácii škodlivého klienta.
Samotné nasadenie prihlasovania odolného voči phishingu preto nepokrýva všetky cesty ku kompromitácii identity. Relevantné zostávajú aj procesy registrácie autentifikačných metód, obnovy účtu, device-code flow a ochrana relácií po prihlásení.
Čo Microsoft pozoroval po získaní prístupu
V potvrdených kompromitáciách Microsoft zaznamenal, že útočníci pridávali vlastné autentifikačné metódy. Nasledoval prieskum prostredia cez Microsoft Graph, sťahovanie obsahu zo SharePointu a OneDrivu a zber e-mailov cez REST API.
Rozsah prístupu sa odvíja od oprávnení kompromitovaného účtu. Úspešný útočník tak môže pracovať s firemnou poštou, súbormi v SharePointe či OneDrive a ďalšími cloudovými aplikáciami, ku ktorým má obeť povolený prístup.
Microsoft hodnotí aktivitu ako konzistentnú s automatizovaným zberom dát a možnou exfiltráciou. Verejná analýza však neuvádza počet zasiahnutých organizácií, objem prípadne odcudzených dát ani nezávisle overené škody. Microsoft v nej zároveň nepotvrdil pripísanie kampane konkrétnej útočnej skupine.
Kontrola účtov a reakcia na kompromitáciu
Pre potvrdené kompromitácie Microsoft odporúča preveriť nezvyčajné prihlásenia a zmeny autentifikačných metód. Následne treba odvolať aktívne relácie a odstrániť neoprávnene pridané metódy overenia.
Bezpečnostné tímy môžu sledovať najmä reťazec udalostí, v ktorom po neobvyklom prihlásení nasleduje registrácia novej autentifikačnej metódy alebo vydanie tokenu. Ďalšími signálmi sú aktivita v Microsoft Graph a hromadné sťahovanie dát zo SaaS služieb. Pre používateľov je dôležité, aby mali jasne stanovený overený postup pre zmeny passkey, MFA a SSO a nepostupovali iba podľa inštrukcií z nečakaného hovoru či SMS.
Ďalší vývoj ukáže, či Microsoft alebo iné bezpečnostné tímy zverejnia atribúciu aktéra, väčší rozsah kampane alebo potvrdené prípady exfiltrácie. Aktuálne dostupné zistenia však už dokumentujú konkrétny model útoku na cloudové identity, pri ktorom je téma passkeys použitá ako návnada, nie ako priamo prekonaná ochrana.
Zdroje
- Microsoft Security Blog – Primárna analýza Microsoftu potvrdzuje pozorované prieniky, postup s návnadou na passkeys, AiTM a device-code phishing, aktivitu v Microsoft Graph a odporúčané kroky nápravy.
- Microsoft Security Blog – Potvrdzuje samostatnú, nesúvisiacu finančne ladenú phishingovú kampaň zneužívajúcu infraštruktúru ActiveCampaign; nejde o dôkaz, že táto infraštruktúra súvisí s passkey kampaňou.
- TechRadar – Nezávisle sumarizuje, že Microsoft varoval pred kampaňami zameranými na kompromitáciu cloudových účtov a zber dát.
Overené a aktualizované: 13. 09. 2026 15:20



