Tendvane

← Wszystkie artykuly

Accounts8 września 2026

Ten zestaw phishingowy wyłącza twój klucz bezpieczeństwa, a potem prosi o kod

Badacze z CloudSEK zrobili tu coś niezwykłego: zdobyli dostęp administratora do panelu sterowania samych przestępców. To, co opublikowali 7 września, jest więc policzeniem, a nie szacunkiem. W panelu leżało 5137 rekordów zabranych 461 zaatakowanym organizacjom, w tym 1032 hasła w postaci jawnej, 4148 ciasteczek sesji i 474 logowania, w których uwierzytelnianie dwuskładnikowe obeszli od początku do końca. Adresy ofiar pochodziły z ponad 40 krajów. Usługa działa na wynajętych serwerach i jest podnajmowana co najmniej pięciu różnym operatorom, a to właśnie w praktyce znaczy phishing jako usługa.

Warto raz zrozumieć mechanizm, bo tłumaczy, dlaczego kod z SMS-a przestał być murem. Klikasz link i trafiasz na coś, co wygląda jak strona logowania Microsoft 365. W rzeczywistości to serwer pośredniczący ustawiony w środku, który przekazuje twoje znaki prawdziwemu Microsoftowi i odsyła ci odpowiedzi Microsoftu. Wpisujesz hasło. Zatwierdzasz powiadomienie na telefonie. Microsoft widzi prawidłowe logowanie i wydaje ciasteczko sesji. Pośrednik łapie to ciasteczko, zanim dotrze ono do twojej przeglądarki, atakujący wczytuje je we własnej przeglądarce i po prostu siedzi w twojej skrzynce. Hasło już niepotrzebne, drugiego potwierdzenia nie ma.

Teraz szczegół, który czyni tę sprawę godną uwagi. Zestaw wstrzykuje JavaScript, który wmawia przeglądarce, że nie ma żadnego klucza bezpieczeństwa, ustawiając PublicKeyCredential na undefined i odrzucając żądania passkey. Passkey albo klucz sprzętowy, który skonfigurowałeś, nigdy więc nie pojawia się jako opcja, a strona uprzejmie proponuje ci kod. To jest zamierzone: passkey FIDO2 to jedyna forma drugiego składnika, której ten atak nie potrafi obejść, więc zestaw ją ukrywa i przepędza cię do wersji, którą umie ukraść.

Praktyczny wniosek: jeśli strona logowania Microsoftu nagle nie proponuje twojego passkey i chce kodu, potraktuj to jako alarm, a nie irytującą usterkę. Do stron logowania wchodź, wpisując adres samodzielnie, nigdy z linku w wiadomości. Kontrola Prywatności i kont w Tendvane pokazuje, do jakich kont zalogowany jest twój komputer i jak każde z nich jest chronione, czyli dokładnie tę listę, którą chcesz mieć przed sobą, zanim zdecydujesz, gdzie passkey liczy się najbardziej.

Zrodla

Pobierz Tendvane