Операторы фишингового набора Pink атакуют корпоративных пользователей Microsoft 365 через подмену регистрации passkey

APT

Киберпреступная группа O-UNC-066, известная также под именем Pink, с апреля 2026 года развернула фишинговый набор с панелью управления, нацеленный на процесс регистрации passkey (ключа доступа) для клиентов Microsoft 365. Атаки затронули предприятия из сферы продуктов питания и напитков, технологий, здравоохранения, автомобилестроения, строительства и авиации. Основным мотивом злоумышленников, по данным Okta Threat Intelligence, является вымогательство данных.

Описание

Схема атаки использует социальную инженерию и голосовые звонки (вишинг). Злоумышленники регистрируют домены, содержащие слово passkey, и звонят целевым пользователям, убеждая их в необходимости пройти процедуру регистрации нового ключа доступа. Повод для звонка выбран неслучайно: с мая 2026 года администраторы Microsoft получили возможность создавать кампании по регистрации passkey, которые напоминают пользователям о необходимости настроить ключ при входе в систему, причём в некоторых случаях такие напоминания включены по умолчанию. Злоумышленники используют это нововведение, изначально направленное на повышение безопасности, как предлог для своих действий.

Жертву направляют на фишинговый сайт, который практически полностью копирует легитимную страницу регистрации passkey в Microsoft Entra ID. Поддельный сайт не является прозрачным прокси-перехватчиком типа Adversary-in-the-Middle (AitM), распространённым для сбора учётных данных, одноразовых кодов многофакторной аутентификации (MFA) и токенов сессий. Вместо этого используется управляемая оператором панель на PHP, которая с помощью однократного опроса (heartbeat polling) с интервалом в одну секунду позволяет атакующему в реальном времени адаптировать страницы под MFA-требования конкретной жертвы: приложение-аутентификатор с push-уведомлениями с сопоставлением номеров, TOTP (одноразовые коды, генерируемые по времени) или SMS-коды. Такая конструкция полностью соответствует тактике вишинга, описанной в публичном материале Okta в ноябре 2025 года.

Согласно анализу Okta Threat Intelligence, атакующий использует фишинговый набор для захвата учётной записи и обманного одобрения жертвой регистрации пасс-ключа, которую инициирует злоумышленник. Восстановленный экспертами поток операций выглядит следующим образом. Сначала жертва видит страницу загрузки, пока набор проводит антианалитические проверки. Затем запрашивается имя пользователя. После ввода пароля данные с временной меткой и идентификатором отправляются на панель оператора. Предположительно, оператор (возможно, другой человек, не тот, кто звонил) в течение нескольких секунд вводит полученные учётные данные на настоящей странице входа Microsoft для целевого арендатора.

После этого пользователю показывается страница обработки - ещё один экран загрузки, пока оператор входит в легитимную учётную запись, смотрит, какие MFA-вызовы появились, и выбирает следующую страницу для предъявления жертве. Если требуется SMS-код, пользователь видит страницу /submit-otp. Для TOTP - страница /submit-authenticator. При push-запросе с сопоставлением номеров жертву направляют на страницу /approve-authenticator, где её просят ввести номер, который оператор показывает в своём приложении-аутентификаторе. Таким образом пользователь, обманутый по телефону, одобряет доступ злоумышленника к своей учётной записи.

Далее, следуя предлогу с регистрацией пасс-ключа, атакующие могут перенаправить жертву на страницу /passkey/register, где демонстрируется процесс создания ключа доступа. Набор эксплуатирует недостаточную осведомлённость пользователей о том, как на самом деле регистрируется passkey. В реальной ситуации система запросила бы диалоговое окно для сохранения ключа на устройстве, но фишинговый сайт лишь имитирует этот процесс, не регистрируя никакого ключа. Вместо этого на странице /passkey пользователю предлагают "сохранить ключ восстановления" из сгенерированного атакующим списка BIP-39-фраз (мнемонические фразы, используемые в некоторых криптовалютных приложениях). Затем на странице /passkey/check просят подтвердить последнее слово фразы. Подобный механизм не имеет отношения к Microsoft Entra. По сути, эти страницы служат отвлекающим манёвром, пока оператор на легитимном сайте Microsoft регистрирует свой собственный passkey от лица жертвы.

Когда атакующий завершает регистрацию, жертве показывается страница /done с подтверждением успешной настройки. Пользователь, не понимающий деталей процедуры, может искренне поверить, что он зарегистрировал passkey. При этом владелец скомпрометированной учётной записи получает настоящее письмо от Microsoft о том, что новый ключ доступа был добавлен, но имя passkey, выбранное атакующим, выглядит безобидным (например, взято из той же seed-фразы), и жертва считает это результатом своих действий.

Инфраструктура для атак использовала поддомены, создаваемые для каждой цели под следующими доменами: assignpasskey[.]com, deploypasskey[.]com, passkeydeploy[.]com, passkeyadd[.]com, setpasskey[.]com. Хостинг располагался на серверах DDoS-Guard (Россия, AS57724) и IQWeb FZ-LLC (США, AS59692). 31 мая 2026 года злоумышленники, известные как Pink, опубликовали сайт утечки данных, с помощью которого они оказывают давление на скомпрометированные организации и вымогают выкуп. На данный момент Okta не зафиксировала компрометацию учётных записей Microsoft напрямую, так как фишинговый набор не поддерживает федерацию со сторонними провайдерами идентификации, например Okta. Тем не менее атака представляет серьёзную угрозу для компаний, использующих Microsoft 365, особенно в свете растущей популярности пасс-ключей и внедрения административных кампаний по их регистрации. Организациям рекомендуется усилить обучение сотрудников распознаванию вишинговых атак и внедрить дополнительные средства контроля, предотвращающие установку passkey без подтверждения через доверенные каналы.

Индикаторы компрометации

Domain

  • assignpasskey.com
  • deploypasskey.com
  • exampleentity.setpasskey.com
  • passkeyadd.com
  • passkeydeploy.com
  • setpasskey.com

Комментарии: 0