O-UNC-066 атакует Microsoft 365 через фишинг при регистрации passkey

O-UNC-066: анатомия атаки через регистрацию passkey в Microsoft 365

С апреля 2026 года злоумышленник, отслеживаемый как O-UNC-066, проводит таргетированные фишинговые кампании против корпоративных пользователей Microsoft 365. Атака эксплуатирует относительно новый механизм passkey и сочетает голосовые вызовы (vishing) с высокоточным phishing kit, который в реальном времени адаптируется под запросы многофакторной аутентификации (MFA). За операцией стоит сайт утечек данных Pink, а главная мотивация — data extortion.

Кто такой O-UNC-066 и что такое Pink

O-UNC-066 — оператор, управляющий платформой Pink, через которую публикуются похищенные данные. Актор фокусируется на корпоративном секторе: в числе целей — организации из food and beverage industry, technology, healthcare, automotive, construction и aviation. Характер сайта Pink подтверждает, что основная цель группировки — вымогательство, а не шпионаж.

Как работает фишинговая схема

Атака начинается с телефонного звонка потенциальной жертве. Злоумышленники представляются технической поддержкой или службой безопасности и убеждают пользователя пройти процедуру регистрации нового passkey. После получения согласия жертву направляют на phishing kit, который полностью имитирует легитимный процесс регистрации passkey в Microsoft.

Ключевая особенность набора — намеренный обход federated identity providers, таких как Okta. Это значит, что случаи прямого компрометирования учётных записей Microsoft через федеративные механизмы не зафиксированы. Однако сам kit чрезвычайно убедителен благодаря полной визуальной копии страниц Microsoft Entra ID.

Технический арсенал phishing kit

Для каждой цели создаётся уникальный поддомен с custom branding, повторяющим оформление страниц входа Microsoft Entra ID. Вместо классического прокси для сбора учётных данных используется PHP-панель, позволяющая оператору в реальном времени взаимодействовать с жертвой и адаптировать сценарий под политику MFA организации.

Работает phishing kit по структурированному алгоритму:

  • Отображается индикатор загрузки, имитирующий обработку данных.
  • Последовательно выводятся страницы для ввода имени пользователя и пароля; эти данные немедленно передаются оператору.
  • Оператор предпринимает попытку входа в реальный аккаунт Microsoft жертвы.
  • В зависимости от типа запроса MFA (SMS OTP, TOTP или push notifications) kit динамически формирует соответствующий ответ.
  • Пользователь видит страницы, связанные с passkey, и список фраз, напоминающих recovery keys, однако эти фразы контролируются злоумышленником и не имеют отношения к реальной функциональности Microsoft.

Страницы с тематикой passkey служат отвлекающим манёвром: пока пользователь ожидает завершения процесса, злоумышленник регистрирует свой собственный passkey на скомпрометированной учётной записи. Жертва фактически предоставляет доступ к аккаунту, даже не осознавая происходящего.

Инфраструктура и операционная устойчивость

Вредоносная инфраструктура размещается на сервисах DDoS-Guard и IQWeb, что затрудняет её нейтрализацию. По имеющимся данным, O-UNC-066 сохраняет операционное присутствие с апреля 2026 года, продолжая атаковать новые цели. Это свидетельствует о высокой адаптивности и продуманной логистике кампании.

Почему это важно

Атака эксплуатирует недостаточное понимание пользователями механизма passkey и процедур его регистрации. Новый метод аутентификации, призванный повысить безопасность, сам становится вектором для сложной социальной инженерии. Необходимо постоянное обучение сотрудников и внедрение защитных мер, способных распознавать подобные phishing kit’ы даже при их высокой визуальной схожести с легитимными страницами Microsoft.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: