Masowa kampania phishingu: twoje dane w niebezpieczeństwie!
Eksperci z Microsoft Defender wyciągnęli alarmujący sygnał – w sieci działa jedna z najbardziej wyrafinowanych kampanii phishingowych odnotowanych w 2026 roku. Cyberprzestępcy wykorzystują taktykę, która może kosztować użytkowników kontrolę nad ich kontami, zarówno prywatnymi, jak i korporacyjnymi.
Atak na zaufanie: fałszywe maile z hr i compliance
Kampania ta, dotykająca już ponad 35 000 użytkowników w 26 krajach, opiera się na masowych e-mailach podszywających się pod działy Zasobów Ludzkich i Zgodności Regulacyjnej w firmach. Pocztę tę charakteryzują pozornie oficjalne tematy, takie jak „przegląd kodeksu etycznego”. Celem jest wywołanie u pracowników poczucia pilności i skłonienie ich do otwarcia załączników lub kliknięcia w linki.
Najgroźniejszym aspektem ataku jest możliwość przechwytywania tokenów uwierzytelniających w czasie rzeczywistym. Oznacza to, że przestępcy omijają zabezpieczenia uwierzytelniania wieloskładnikowego (MFA) i uzyskują pełną kontrolę nad kontami, bez generowania żadnych powiadomień o podejrzanych logowaniach.

Wyrafinowana pułapka: fałszywe wskaźniki zaufania
Microsoft alarmuje, że nie jest to typowy phishing. Kampania ta jest wieloetapowa i niezwykle przemyślana. Atakujący nie tylko podszywają się pod wewnętrzne komunikaty, ale również wykorzystują fałszywe filtry bezpieczeństwa. Strony, do których przekierowują ofiary, wyglądają autentycznie, prezentując wskaźniki zaufania, takie jak testy CAPTCHA i ekrany ładowania, które mają na celu wzmocnienie iluzji legalności. Użytkownik, ufając, że znajduje się w bezpiecznym środowisku, podaje swoje dane logowania, które następnie trafiają do infrastruktury kontrolowanej przez przestępców.

Sekwestr sesji: nowa taktyka cyberprzestępców
Celem nie jest już tylko kradzież haseł. Atakujący dążą do przejęcia aktywnych sesji, wykorzystując technikę zwaną Adversary-in-the-Middle (Atakujący pośrodku). Hacker umieszcza się pomiędzy użytkownikiem a legalną usługą, przechwytując komunikację w czasie rzeczywistym. Nawet jeśli użytkownik korzysta z MFA, atakujący może przechwycić już zweryfikowaną sesję i wykorzystać skradziony token do uzyskania dostępu do konta.

Globalny zasięg zagrożenia: 26 krajów i liczne branże
Skala problemu jest imponująca: kampania dotknęła ponad 35 000 użytkowników w 26 krajach. Atak ten wpływa na firmy technologiczne, instytucje finansowe i placówki medyczne, co świadczy o jego szerokim zasięgu i adaptowalności.

Jak się bronić?
Microsoft apeluje o wprowadzenie bardziej odpornych zabezpieczeń, takich jak uwierzytelnianie wieloskładnikowe z wykorzystaniem kluczy bezpieczeństwa lub passkeys. Kluczowa jest również redukcja zależności od metod uwierzytelniania opartych wyłącznie na hasłach i kodach jednorazowych.
W obliczu rosnącej liczby wyrafinowanych ataków phishingowych, czujność i świadomość zagrożeń stają się kluczowe dla ochrony danych i systemów. Nie lekceważ żadnego e-maila, zwłaszcza jeśli pochodzi od nieznanego nadawcy lub zawiera prośbę o pilne działania.