Фалшиви Microsoft 365 прозорци за вход заобикалят доверието на потребителите
Обзор
Нова phishing техника, известна като Browser-in-the-Browser, се използва срещу Microsoft 365 потребители чрез фалшив прозорец за вход, който изглежда почти като реален Microsoft login popup. Кампанията използва визуално убедителен прозорец, изграден вътре в самата уеб страница, вместо истински прозорец на браузъра. Така потребителят вижда познато оформление, привидно легитимен адрес, икона за заключване и Microsoft брандинг, но реално въвежда данните си в контролирана от нападателите среда.
Тази техника е особено опасна, защото атакува не само паролата, а доверието в начина, по който потребителят разпознава легитимен прозорец за вход. При Microsoft 365 рискът е още по-сериозен, защото успешна атака може да доведе до достъп до имейл, файлове, Teams, OneDrive и други свързани услуги.
Как работи атаката
Атаката започва, когато потребителят попадне на страница, която изглежда като легитимна услуга и предлага вход с Microsoft акаунт. След натискане на бутон като „Sign in with Microsoft“ се появява фалшив прозорец за вход. Той не е истински отделен прозорец на браузъра, а елемент, изграден вътре в текущата страница чрез HTML, CSS и JavaScript.
За да изглежда по-реалистично, прозорецът може да бъде направен така, че да се мести по екрана, да имитира адресна лента и да се адаптира към операционната система и браузъра на жертвата. Това премахва част от визуалните сигнали, които дори по-опитни потребители използват, за да различат реален прозорец от фалшив.
След въвеждане на данните, те се изпращат към сървър, контролиран от нападателите. В много случаи потребителят може да бъде пренасочен към реалната Microsoft страница за вход, така че да остане с впечатлението, че просто е допуснал грешка при първия опит.
Защо това има значение
Browser-in-the-Browser атаките са пример за по-широка промяна във phishing кампаниите. Нападателите вече не разчитат само на груби фалшиви страници или подозрителни домейни. Те изграждат визуално убедителни преживявания, които имитират реалното поведение на познати платформи.
При Microsoft 365 това е особено важно, защото един компрометиран акаунт може да даде достъп до:
- корпоративна поща
- файлове в OneDrive и SharePoint
- Teams комуникация
- вътрешни документи
- календар и контакти
- допълнителни облачни приложения, свързани с акаунта
Отделен риск е злоупотребата с OAuth и активни сесии. Microsoft вече е предупреждавала за кампании, които използват легитимни OAuth механизми за пренасочване и злоупотреба с достъп, а FBI предупреди през май 2026 г. за phishing-as-a-service платформи, насочени към Microsoft 365 OAuth токени.
Потенциален ефект
Ако атаката е успешна, нападателят може да получи достъп до идентификационни данни или токени, които позволяват продължителен достъп до акаунта. Това е важно, защото смяната на парола невинаги е достатъчна, ако вече има активна сесия или валиден токен за достъп.
Потенциалният ефект включва:
- превземане на Microsoft 365 акаунт
- четене и изпращане на имейли от името на жертвата
- достъп до файлове и вътрешни документи
- кражба на контакти и календарна информация
- последващи phishing атаки от легитимен акаунт
- разширяване на достъпа към други потребители и услуги
Това прави атаката важна не само за потребителското обучение, но и за управлението на идентичности и активни сесии.
Препоръчителни действия
Организациите трябва да комбинират технически контрол, обучение и наблюдение на акаунтите.
Приоритетни действия:
- използване на phishing-resistant authentication, като passkeys или FIDO2 security keys
- ограничаване на достъпа чрез Conditional Access политики
- наблюдение за входове от непознати устройства, локации и браузъри
- преглед и отмяна на подозрителни OAuth разрешения
- принудително прекратяване на активни сесии при съмнение за компромис
- използване на password manager, защото той обикновено няма да попълни данни в фалшив прозорец с грешен произход
- обучение на потребителите да разпознават фалшиви login прозорци, особено когато се появяват вътре в страница, а не като реален прозорец на браузъра
Microsoft препоръчва организациите да управляват OAuth съгласията внимателно и да ограничават риска от consent phishing чрез политики за одобрение и наблюдение на приложенията.
DIAMATIX перспектива
Тази атака показва защо phishing защитата вече не може да разчита само на разпознаване на подозрителни имейли или домейни. Нападателите атакуват самото потребителско доверие в познати интерфейси.
Основният риск е в комбинацията от:
- визуално убедителна измама
- Microsoft 365 като масова корпоративна среда
- възможност за кражба на активни сесии или OAuth достъп
- трудност при разграничаване на реален и фалшив прозорец
- потенциал за продължителен достъп след първоначалния phishing
Защитата трябва да обхваща не само входа с парола, а целия жизнен цикъл на сесията: вход, токени, устройства, местоположение, разрешения на приложения и поведение след автентикация.
CISO анализ
От гледна точка на CISO това е риск за идентичността, а не само phishing инцидент.
Ключовите въпроси са:
- Можем ли да открием Microsoft 365 входове от необичайни устройства и локации?
- Следим ли OAuth разрешенията, дадени от потребители?
- Имаме ли процес за отмяна на токени и прекратяване на активни сесии?
- Използваме ли phishing-resistant MFA за критични роли?
- Можем ли да различим нормално потребителско поведение от компрометирана сесия?
- Има ли ограничение за достъп само от управлявани и съответстващи устройства?
При този тип атаки MFA помага, но не е достатъчна, ако потребителят бъде подведен да одобри легитимно изглеждащ процес или ако нападателят получи валиден токен. Затова защитата на идентичности трябва да включва наблюдение след вход, не само проверка при вход.
Какво означава това за вашата среда
- Този тип атака разчита на визуална измама и злоупотреба с доверието в Microsoft 365 login процеса, а не само на класическа фалшива страница.
- Откриването зависи от видимост върху входовете, активните сесии, OAuth разрешенията и поведението след автентикация.
- Реакцията изисква отмяна на подозрителни токени, прекратяване на сесии, проверка на акаунти и засилване на контрола върху идентичностите.
Можете ли да откриете компрометирана Microsoft 365 сесия, ако паролата не е променена?
Имате ли видимост върху OAuth разрешенията и активните сесии във вашата среда?
Виж как подобни атаки срещу идентичности се анализират и обработват в реална оперативна среда.
Свържете се с DIAMATIX
Trusted · Innovative · Vigilant
Източници
- Unit 42 / публично отразяване на Browser-in-the-Browser phishing кампанията.
- Microsoft. OAuth redirection abuse and OAuth consent phishing guidance.
- FBI IC3. Kali365 phishing-as-a-service warning.
- Cyber Security News. Browser-in-the-Browser campaign targeting Microsoft 365.
Статията е базирана на публично достъпна техническа информация и анализи към юни 2026 г.
Абонирайте се за най-новите актуализации и анализи
Получавайте актуални новини и експертни анализи за киберсигурност






