Звонок «из ИТ-отдела»: как атакующие добавляют свой фактор в корпоративный аккаунт

Злоумышленники звонят сотрудникам под видом техподдержки и под предлогом настройки passkey или MFA крадут доступ к Microsoft 365. Это касается организаций, где сотрудники используют корпоративные учётные записи и могут ответить на звонок с личного телефона.
С мая 2026 года Microsoft фиксирует кампанию, в которой злоумышленники получают доступ к корпоративным аккаунтам через социальную инженерию. Они звонят или пишут сотруднику на личный телефон, представляются ИТ-службой и пугают срочными проблемами с доступом. Жертву торопят «обновить» настройки безопасности и присылают ссылку на фишинговую страницу, имитирующую вход Microsoft.
Дальше атакующие действуют по одной из двух схем: классический AiTM-фишинг с перехватом учётных данных и токенов сессии либо авторизация по коду устройства. Во втором случае сотрудник сам вводит код на настоящей странице Microsoft, разрешая доступ чужому клиенту. После этого стандартная MFA не мешает использовать полученную сессию.
Закрепившись в аккаунте, злоумышленники добавляют свой фактор аутентификации — номер телефона, приложение-аутентификатор или программный OTP-токен. Это позволяет им проходить проверки без владельца. Затем через Microsoft Graph они перечисляют пользователей, группы, роли, разрешения и приложения, а после переходят к SharePoint, OneDrive и Exchange. Массовый программный доступ к файлам и почте фиксировался Microsoft.
Атаку связывают с несколькими группами, включая Storm-3121 и Storm-3032. Storm-3121 обеспечивает первоначальный доступ для вымогательских операций ShinyHunters и Falcon. Storm-3032 — отделившиеся от BlackFile участники под брендом Helix. BlackFile ранее применяла похожую механику с звонками от имени ИТ-службы и разговорами про passkey и MFA, а после захвата аккаунта добавляла своё устройство и получала доступ к данным Microsoft 365, Salesforce и Zendesk.
Для российских компаний такой сценарий особенно актуален: звонок на личный телефон сотрудника воспринимается как легитимный контакт с ИТ-отделом, а фишинговые страницы имитируют облачные сервисы. Использование кода устройства (OAuth 2.0 Device Code) позволяет обойти MFA, если сотрудник подтверждает вход. Опасность в том, что посторонний фактор остаётся в аккаунте, пока администраторы не отзовут сеансы и не удалят его.
Рекомендуется отслеживать не отдельные подозрительные IP-адреса, а цепочку событий: необычный вход, регистрация нового метода MFA, разведка через Graph, аномальная работа с файлами и почтой. Стоит ограничивать регистрацию средств аутентификации политиками Conditional Access, требовать управляемые устройства, отключать авторизацию по коду устройства там, где она не нужна, и применять устойчивые к фишингу методы: FIDO2, passkey, Windows Hello for Business. При обнаружении инцидента — отозвать активные сеансы и удалить посторонний способ аутентификации.
