Οι επιτιθέμενοι προσποιούνται τους εσωτερικούς IT συνεργάτες, εξαπατούν εργαζομένους και αποκτούν πρόσβαση σε εταιρικά δεδομένα, email και αρχεία στο cloud.
Η απειλή για τους εταιρικούς λογαριασμούς Microsoft 365 δεν ξεκινά πάντα από ένα ύποπτο email. Μπορεί να ξεκινήσει από μια τηλεφωνική κλήση στο προσωπικό κινητό ενός εργαζομένου.
Σύμφωνα με έρευνα της Microsoft Security Research, που παρουσιάστηκε από το Help Net Security στις 10 Σεπτεμβρίου 2026, επιτιθέμενοι πραγματοποιούν τηλεφωνικές κλήσεις ή στέλνουν μηνύματα σε εργαζομένους, υποδυόμενοι το εσωτερικό τμήμα IT. Στόχος τους είναι να πείσουν τα θύματα να παραχωρήσουν πρόσβαση στους εταιρικούς λογαριασμούς cloud.
Η εκστρατεία βρίσκεται υπό παρακολούθηση από τον Μάιο του 2026.
Η επίθεση ξεκινά από το προσωπικό κινητό
Το πρώτο βήμα είναι η επικοινωνία με τον εργαζόμενο μέσω ενός προσωπικού τηλεφώνου, το οποίο συνήθως δεν διαχειρίζεται η εταιρεία.
Ο επιτιθέμενος παρουσιάζεται ως μέλος της ομάδας IT και δημιουργεί ένα κλίμα επείγοντος. Επικαλείται, για παράδειγμα, την ανάγκη άμεσης ενημέρωσης ή ρύθμισης του passkey, του MFA ή του SSO, προκειμένου να αποφευχθεί κάποια υποτιθέμενη διακοπή πρόσβασης.
Στη συνέχεια, ο εργαζόμενος οδηγείται σε μια σύνδεση που εμφανίζεται ως σελίδα σύνδεσης της Microsoft.
Η επίθεση βασίζεται στην εμπιστοσύνη, την πίεση χρόνου και την εξοικείωση των χρηστών με τις διαδικασίες του Microsoft 365.
Το passkey ως πρόσχημα για την κλοπή πρόσβασης
Η Microsoft επισημαίνει ότι, παρά την αναφορά σε passkeys, ο πραγματικός στόχος δεν είναι απαραίτητα η εγγραφή ενός passkey.
Το σενάριο μπορεί να χρησιμοποιηθεί για την καθοδήγηση του θύματος σε phishing τύπου Adversary-in-the-Middle (AiTM) ή σε ροές αυθεντικοποίησης μέσω device code.
Με αυτόν τον τρόπο, ο επιτιθέμενος επιδιώκει να αποκτήσει πρόσβαση στην εταιρική ταυτότητα, παρακάμπτοντας στην πράξη την προστασία που ο οργανισμός θεωρεί ότι παρέχει το MFA.
Προετοιμασία πριν από την τηλεφωνική κλήση
Οι δράστες φαίνεται να πραγματοποιούν αναγνώριση πριν επικοινωνήσουν με το θύμα.
Αναζητούν πληροφορίες για εργαζομένους και την οργανωτική δομή της επιχείρησης από δημόσιες πηγές, όπως επαγγελματικά κοινωνικά δίκτυα.
Σε ορισμένες περιπτώσεις, χρησιμοποιούν ήδη παραβιασμένους εταιρικούς λογαριασμούς για να στείλουν το ίδιο μήνυμα σε συναδέλφους μέσω Microsoft Teams. Η επικοινωνία από έναν γνωστό εσωτερικό λογαριασμό αυξάνει τις πιθανότητες επιτυχίας.
Παράλληλα, παρατηρείται η χρήση domains που ενσωματώνουν την επωνυμία του οργανισμού ως subdomain, δημιουργώντας συνδέσεις που μοιάζουν οικείες.
Η παραβίαση δεν σταματά στην αρχική πρόσβαση
Αφού αποκτήσουν πρόσβαση, οι επιτιθέμενοι επιδιώκουν να παραμείνουν μέσα στον λογαριασμό.
Μία από τις τεχνικές που έχει παρατηρηθεί είναι η εγγραφή δικού τους αριθμού τηλεφώνου, εφαρμογής authenticator ή software-based OTP token στην παραβιασμένη ταυτότητα.
Αυτό δημιουργεί έναν μηχανισμό επίμονης πρόσβασης, καθώς ο επιτιθέμενος μπορεί να εγκρίνει μελλοντικές προκλήσεις σύνδεσης, ακόμη και όταν το αρχικό κλεμμένο token ή session έχει λήξει.
Η αφαίρεση της αρχικής πρόσβασης, επομένως, δεν αρκεί πάντα. Οι οργανισμοί πρέπει να ελέγχουν και τις μεθόδους αυθεντικοποίησης που έχουν καταχωριστεί στον λογαριασμό.
Microsoft Graph: Η δραστηριότητα που μπορεί να περάσει απαρατήρητη
Μετά την εγκατάσταση στο περιβάλλον, οι επιτιθέμενοι αξιοποιούν το Microsoft Graph, το API που συνδέει χρήστες, αρχεία, email και δικαιώματα στο οικοσύστημα της Microsoft.
Η δραστηριότητα μπορεί να περιλαμβάνει:
- Αναζήτηση χρηστών και ομάδων.
- Εντοπισμό λογαριασμών διαχειριστών.
- Έλεγχο καταχωρισμένων μεθόδων αυθεντικοποίησης.
- Αναζήτηση συνδεδεμένων εφαρμογών.
- Πρόσβαση σε email και αρχεία SharePoint και OneDrive.
Η Microsoft χαρακτηρίζει αυτό το στάδιο ιδιαίτερα δύσκολο στην ανίχνευση. Μια μεμονωμένη κλήση API μπορεί να μοιάζει με φυσιολογική εταιρική δραστηριότητα.
Η πραγματική ένδειξη κινδύνου εμφανίζεται όταν η ίδια ταυτότητα ή το ίδιο access token πραγματοποιεί διαδοχικές αναζητήσεις σε διαφορετικές κατηγορίες δεδομένων, από πληροφορίες χρηστών και ομάδων έως email και αρχεία.
Στοχευμένη και σταδιακή εξαγωγή δεδομένων
Στο τελικό στάδιο, οι επιτιθέμενοι προχωρούν στη συλλογή δεδομένων από SharePoint Online, OneDrive for Business και Exchange Online.
Η Microsoft παρατήρησε περιπτώσεις όπου η δραστηριότητα ήταν μετρημένη και παρατεταμένη, εκτεινόμενη από ώρες έως και αρκετές ημέρες.
Σε ορισμένες εισβολές, η εξαγωγή παρέμενε κάτω από περίπου 1.000 αρχεία ή email ανά ώρα, ώστε η δραστηριότητα να μοιάζει περισσότερο με φυσιολογική χρήση λογαριασμού.
Ένας user agent όπως ο python-httpx μπορεί να αποτελέσει ένδειξη αυτοματοποιημένης πρόσβασης. Ωστόσο, δεν αποτελεί από μόνος του απόδειξη κακόβουλης δραστηριότητας. Απαιτείται συσχέτιση με τον όγκο δεδομένων, τις ταυτότητες που επηρεάζονται, την υποδομή προέλευσης και προηγούμενα σημάδια παραβίασης.
Τι πρέπει να κάνουν οι οργανισμοί
Η συγκεκριμένη εκστρατεία αναδεικνύει την ανάγκη για μια πιο ολοκληρωμένη προσέγγιση στην προστασία των εταιρικών ταυτοτήτων.
1. Εκπαίδευση για τηλεφωνικές επιθέσεις
Οι εργαζόμενοι πρέπει να γνωρίζουν ότι το IT δεν ζητά κωδικούς, έγκριση MFA ή αλλαγές ασφαλείας μέσω απρόσμενων προσωπικών κλήσεων.
2. Phishing-resistant MFA
Η Microsoft προτείνει τη χρήση ανθεκτικών σε phishing μεθόδων αυθεντικοποίησης μέσω Conditional Access.
3. Έλεγχος νέων μεθόδων MFA
Η εγγραφή νέου αριθμού τηλεφώνου, authenticator ή OTP token πρέπει να παρακολουθείται και, όπου απαιτείται, να υπόκειται σε έγκριση διαχειριστή.
4. Περιορισμός πρόσβασης από μη διαχειριζόμενες συσκευές
Οι οργανισμοί πρέπει να εξετάζουν την απαίτηση managed devices πριν από την πρόσβαση σε Exchange, SharePoint και προνομιούχες εφαρμογές Microsoft Graph.
5. Παρακολούθηση της δραστηριότητας στο Graph
Η ανίχνευση δεν πρέπει να βασίζεται σε μία μεμονωμένη κλήση API. Χρειάζεται συσχέτιση συμπεριφορών και διαδοχικών ενεργειών, ώστε να εντοπίζονται ασυνήθιστα μοτίβα πρόσβασης.
Η ανθρώπινη εμπιστοσύνη παραμένει κρίσιμος παράγοντας
Η συγκεκριμένη επίθεση δείχνει ότι η προστασία του Microsoft 365 δεν είναι μόνο ζήτημα τεχνολογίας.
Η αξιοποίηση προσωπικών τηλεφώνων, η προσποίηση εσωτερικών συνεργατών και η χρήση πειστικών σεναρίων γύρω από το MFA και τα passkeys μεταφέρουν την επίθεση σε ένα πεδίο όπου η ανθρώπινη εμπιστοσύνη αποτελεί βασικό στόχο.
Για τους οργανισμούς, η αποτελεσματική άμυνα απαιτεί συνδυασμό ισχυρής αυθεντικοποίησης, ελέγχου ταυτοτήτων, περιορισμού πρόσβασης, εκπαίδευσης χρηστών και συνεχούς παρακολούθησης της δραστηριότητας στο cloud.
Η ασφάλεια ενός λογαριασμού δεν κρίνεται μόνο τη στιγμή που ο χρήστης συνδέεται. Κρίνεται και από το τι μπορεί να κάνει ο επιτιθέμενος αφού αποκτήσει πρόσβαση.
Πηγή: Help Net Security – Attackers call employees’ personal phones to break into Microsoft 365 accounts, 10 September 2026. Πληροφορίες από Microsoft Security Research.







