Atacatori compromit Microsoft 365 prin inselatorii cu Entra Passkey
Introducere: O noua amenintare sofisticata in peisajul securitatii cibernetice
Peisajul amenintarilor cibernetice continua sa evolueze cu o viteza alarmanta, iar atacatorii gasesc in permanenta metode noi si ingenioase pentru a ocoli masurile de securitate traditionale. In 2026, cercetatorii in domeniul securitatii cibernetice au identificat o campanie de atac extrem de sofisticata care vizeaza utilizatorii Microsoft 365, exploatand tocmai mecanismele de autentificare moderna pe care organizatiile le-au adoptat pentru a-si spori securitatea. Atacatorii folosesc pagini false de inregistrare a passkey-urilor Microsoft Entra pentru a compromite conturi si a obtine acces neautorizat la infrastructura organizatiilor vizate. Aceasta tactica reprezinta o evolutie ingrijoratoare, deoarece exploateaza increderea utilizatorilor in tehnologiile FIDO2 si passwordless authentication, considerate pana acum printre cele mai sigure metode de autentificare disponibile.
Ce este Microsoft Entra Passkey si de ce este tinta atacatorilor?
Microsoft Entra, cunoscut anterior sub numele de Azure Active Directory, reprezinta platforma centrala de gestionare a identitatii si accesului pentru ecosistemul Microsoft 365. Passkey-urile integrate in Microsoft Entra sunt credentiale FIDO2 care permit autentificarea fara parola, bazandu-se pe criptografie cu cheie publica pentru a elimina vulnerabilitatile asociate parolelor traditionale. Atunci cand un utilizator inregistreaza un passkey, dispozitivul sau genereaza o pereche de chei criptografice: cheia privata ramane stocata in mod securizat pe dispozitiv (adesea protejata de un element hardware precum TPM sau Secure Enclave), iar cheia publica este transmisa si stocata pe serverele Microsoft Entra.
Tocmai aceasta perceptie de securitate superioara face passkey-urile o tinta atractiva pentru atacatori. Utilizatorii care au adoptat autentificarea fara parola tind sa fie mai putin vigilenti, considerand ca sunt protejati impotriva phishing-ului traditional. Insa atacatorii au identificat o fereastra de vulnerabilitate critica: momentul inregistrarii unui nou passkey. Daca un utilizator poate fi pacalit sa isi inregistreze un passkey pe o platforma controlata de atacatori, intreaga schema de securitate se prabuseste, oferind accesul complet la contul victimei.
Anatomia atacului: Cum functioneaza inselatoria cu Entra Passkey
Etapa 1: Initierea contactului si pretextul social
Campania de atac incepe, de regula, cu o tehnica de inginerie sociala bine pusa la punct. Victimele primesc mesaje de e-mail sau notificari care par sa provina de la departamentul IT al organizatiei lor sau direct de la Microsoft, solicitandu-le sa isi actualizeze metodele de autentificare pentru a se conforma noilor politici de securitate. Mesajele sunt construite cu atentie pentru a mima comunicarile oficiale Microsoft, inclusiv sigle autentice, formate de e-mail similare celor reale si adrese de expeditor care, la o privire superficiala, par legitime. Urgenta artificiala creata in aceste mesaje (“Contul dvs. va fi blocat in 24 de ore daca nu actualizati credentialele”) amplifica presiunea psihologica asupra victimei si reduce timpul de reflexie critica.
Etapa 2: Pagina falsa de inregistrare a Passkey-ului
Odata ce victima acceseaza link-ul din mesaj, este redirectionata catre o pagina web care imita cu fidelitate interfata autentica a portalului Microsoft Entra. Aceste pagini false sunt gazduite pe domenii cu aspect legitim, uneori folosind tehnici de typosquatting sau subdomenii care contin cuvinte-cheie de incredere precum “microsoft”, “entra”, “login” sau “secure”. Pagina falsa initiaza un flux aparent de inregistrare a unui passkey nou, solicitand utilizatorului sa urmeze pasii standard: verificarea identitatii, autorizarea dispozitivului si confirmarea inregistrarii.
Din punct de vedere tehnic, atacul functioneaza printr-un mecanism de tip Adversary-in-the-Middle (AiTM). Serverul atacatorului actioneaza ca un proxy intre victima si serviciile autentice Microsoft, interceptand sesiunile si token-urile de autentificare in timp real. Prin capturarea cookie-urilor de sesiune valide si a token-urilor OAuth, atacatorul poate prelua controlul asupra contului fara a cunoaste parola sau a detine dispozitivul fizic al victimei. Aceasta abordare este deosebit de periculoasa deoarece ocoleste autentificarea multi-factor traditionala (MFA) bazata pe SMS sau aplicatii TOTP.
Etapa 3: Inregistrarea passkey-ului controlat de atacator
Dupa interceptarea sesiunii autentificate, atacatorul procedeaza la inregistrarea propriului passkey in contul victimei prin intermediul portalului Microsoft Entra legitim. Aceasta actiune confera atacatorului o metoda de autentificare persistenta si dificil de detectat, deoarece passkey-ul apare in logs ca o adaugare legitima de credentiale de catre utilizatorul autorizat. De acum inainte, atacatorul poate accesa contul Microsoft 365 al victimei oricand doreste, fara a genera alerte de autentificare suspecte, deoarece utilizeaza o metoda de autentificare puternica, recunoscuta si aprobata de sistem.
Impactul asupra ecosistemului Microsoft 365
Compromiterea unui cont Microsoft 365 printr-un passkey neautorizat ofera atacatorului acces la un ecosistem vast de date si servicii corporative. Printre resursele expuse se numara:
- Exchange Online si toate e-mailurile, calendarele si contactele stocateSharePoint si OneDrive, cu documentele si fisierele sensibile ale organizatieiMicrosoft Teams, care poate contine conversatii confidentiale si fisiere partajateAplicatii integrate prin Azure AD, inclusiv sisteme CRM, ERP sau platforme cloud terteAccesul la Azure Resource Manager daca contul are permisiuni administrativeCapabilitatea de a lansa atacuri laterale impotriva altor utilizatori din organizatie
Un aspect deosebit de ingrijorator este ca atacatorul, odata consolidat in ecosistem, poate utiliza contul compromis pentru a lansa campanii ulterioare de phishing intern, exploatand increderea pe care colegii victimei o acorda comunicarilor provenite de la o adresa familiara si verificata. Aceasta escaladare a privilegiilor si miscare laterala (lateral movement) transforma un singur cont compromis intr-un punct de intrare pentru o bresa de securitate la nivel organizational.
Tehnici de evasiune si persistenta utilizate de atacatori
Camuflarea in logs si evitarea detectiei
Unul dintre motivele pentru care aceasta campanie este deosebit de periculoasa consta in capacitatea atacatorilor de a evita detectia prin sistemele traditionale de monitorizare. Deoarece accesul se realizeaza printr-un passkey valid, evenimentele de autentificare sunt inregistrate ca activitati normale, fara indicatori evidenti de compromitere. Echipele de securitate care nu au implementat monitorizarea specifica a inregistrarii de noi metode de autentificare riscsa rateze aceasta activitate malitioasa. Atacatorii pot planifica accesarile in afara orelor de program sau din locatii geografice care, desi diferite de cele obisnuite ale victimei, nu declanseaza politici de acces conditional configurate deficient.
Utilizarea infrastructurii cloud legitime
O alta tactica de evasiune observata in aceasta campanie consta in utilizarea serviciilor cloud legitime pentru gazduirea paginilor de phishing. Atacatorii au recurs la platforme precum Azure Static Web Apps, Cloudflare Pages sau alte servicii de hosting reputabile pentru a evita listele negre de domenii malitioase. Prezenta unui certificat TLS valid si a unui domeniu de gazduire reputabil face ca solutiile de securitate bazate pe reputatia URL-urilor sa nu semnaleze aceste pagini ca amenintari. Mai mult, unele dintre aceste pagini au implementat tehnici de fingerprinting pentru a detecta accesarile din medii sandbox sau de la adrese IP asociate cu solutii de securitate, afisand continut inofensiv in aceste cazuri si pagina de phishing doar utilizatorilor reali.
Vectorii de distributie si tintele preferate
Cercetatorii au identificat mai multi vectori prin care victimele sunt atrase catre paginile false de inregistrare a passkey-urilor. Principalii vectori de atac includ:
- Campanii de spear-phishing prin e-mail, personalizate pentru fiecare organizatie tinta
- Mesaje directe prin Microsoft Teams, trimise din conturi anterior compromise
- Anunturi platite pe platforme de social media care imita comunicarile oficiale Microsoft
- Redirectionari de la site-uri web compromise care injecteaza popup-uri sau redirectionari
-
- Mesaje SMS de tip smishing care pretind a proveni de la suportul tehnic Microsoft
In ceea ce priveste tintele, campania pare sa vizeze cu precadere organizatii din sectoarele financiar, sanatatii, administratiei publice si tehnologiei, adica domeniile cu valoare ridicata a datelor si cu o presiune regulatorie semnificativa pentru adoptarea autentificarii moderne. Conturile administratorilor de sistem si ale directorilor executivi reprezinta tinte prioritare, datorita privilegiilor extinse asociate acestora.
Masuri de protectie si recomandarile expertilor
Configurarea politicilor de acces conditional
Prima linie de aparare consta in implementarea si configurarea corecta a politicilor de acces conditional in Microsoft Entra ID. Organizatiile ar trebui sa configureze politici care sa restrictioneze inregistrarea de noi metode de autentificare exclusiv de pe dispozitive conforme (Compliant Devices) si din locatii de retea de incredere. Aceasta masura previne scenariul in care un atacator care a obtinut un token de sesiune valid poate inregistra un passkey dintr-o locatie arbitrara. De asemenea, se recomanda implementarea politicii de “Authentication Methods” la nivel granular, definind clar cine poate inregistra ce tipuri de credentiale si in ce conditii.
Monitorizarea evenimentelor de inregistrare a credentialelor
Echipele de securitate (SOC) trebuie sa implementeze alerte specifice pentru evenimentele de inregistrare a noilor metode de autentificare, in special pentru passkey-uri si chei FIDO2. In Microsoft Entra ID, aceste evenimente sunt inregistrate in Audit Logs sub categoria “Authentication Methods”. Configurarea unor alerte in timp real pentru aceste evenimente, corelate cu analiza locatiei, dispozitivului si comportamentului anterior al utilizatorului, poate permite detectarea timpurie a activitatilor suspecte. Integrarea cu o solutie SIEM (Security Information and Event Management) permite corelarea acestor evenimente cu alte indicatori de compromitere.
Educatia si constientizarea utilizatorilor
Aspectul uman ramane critic in combaterea acestor atacuri. Utilizatorii trebuie instruiti sa fie extrem de precauti atunci cand primesc solicitari de actualizare a metodelor de autentificare, chiar daca acestea par sa provina din surse legitime. Ei trebuie sa verifice intotdeauna URL-ul paginii de inregistrare, sa contacteze direct departamentul IT in caz de dubiu si sa nu urmeze link-uri din e-mailuri nesolicitate pentru operatiuni sensibile de securitate. Simularile de phishing care includ scenarii de tip passkey phishing pot ajuta la cresterea gradului de constientizare in randul angajatilor.
Implementarea principiului Privileged Identity Management
Pentru conturile cu privilegii ridicate, Microsoft Entra Privileged Identity Management (PIM) ofera un strat suplimentar de protectie prin implementarea accesului just-in-time si a aprobarii manuale pentru activarea rolurilor administrative. Aceasta masura reduce semnificativ fereastra de oportunitate a unui atacator chiar si in cazul compromiterii unui cont administrativ, deoarece privilegiile ridicate nu sunt permanent active si necesita o aprobare suplimentara pentru activare.
Implicatii pentru arhitectura Zero Trust
Aceasta campanie de atac subliniaza o lectie importanta pentru organizatiile care implementeaza arhitecturi Zero Trust: nici o tehnologie de autentificare, oricat de avansata, nu este imuna la manipularea prin inginerie sociala. Principiul “never trust, always verify” trebuie extins dincolo de verificarea credentialelor tehnice pentru a include validarea contextului complet al fiecarei solicitari de acces si, in mod special, al fiecarei operatiuni de modificare a metodelor de autentificare. Arhitecturile Zero Trust mature includ monitorizarea comportamentala continua, evaluarea riscului in timp real si capacitatea de a revoca accesul instantaneu atunci cand sunt detectate anomalii.
Organizatiile trebuie sa trateze procesul de inregistrare a passkey-urilor cu acelasi nivel de atentie si control ca orice alta operatiune administrativa critica, implementand fluxuri de aprobare, notificari out-of-band si verificari suplimentare de identitate pentru aceste actiuni sensibile.
Concluzie: Evolutia continua a amenintarilor cibernetice
Campania de phishing cu passkey-uri false pentru Microsoft Entra reprezinta o dovada clara ca atacatorii se adapteaza rapid la evolutia tehnologiilor de securitate, transformand uneori insasi inovatia in securitate intr-un vector de atac. Adoptarea autentificarii fara parola si a passkey-urilor FIDO2 ramane o directie corecta si recomandata, insa organizatiile trebuie sa inteleaga ca implementarea tehnica singura nu este suficienta. Succesul unei strategii de securitate depinde de combinatia dintre tehnologie robusta, configurare corecta, monitorizare continua si o cultura organizationala de securitate bine dezvoltata. Pe masura ce amenintarile devin tot mai sofisticate, investitia in educatia continua a specialistilor in securitate cibernetica devine nu o optiune, ci o necesitate strategica pentru orice organizatie care doreste sa isi protejeze activele digitale.
Cu siguranta ai inteles care sunt noutatile din 2026 legate de cybersecurity. Daca esti interesat sa aprofundezi cunostintele in domeniu, te invitam sa explorezi gama noastra de cursuri structurate pe roluri si categorii din Cybersecurity Hub. Indiferent daca esti la inceput de drum sau doresti sa iti perfectionezi abilitatile, avem un curs potrivit pentru tine.
Acest material a fost elaborat cu ajutorul inteligenței artificiale în scop informativ și educațional. Conținutul a fost supus unei verificări și revizuiri umane înainte de publicare. Informațiile prezentate sunt destinate sprijinirii procesului de învățare și nu înlocuiesc consultarea surselor de specialitate, a unui specialist în domeniu sau participarea la cursuri și programe oficiale de instruire.

