Følg oss her

Teknologi

Falsk passkey-registrering treffer Microsoft 365-brukere: Slik oppdager du svindelen

Angripere ringer ansatte og styrer dem gjennom en manipulert Microsoft-side i sanntid.

Publisert

d.

Falsk passkey-registrering treffer Microsoft 365-brukere: Slik oppdager du svindelen

Kampanjen er aktiv nå og retter seg mot bedrifter innen mat og drikke, teknologi, helse, bilindustri, bygg og luftfart, ifølge Okta Threat Intelligence, som først offentliggjorde funnene 5. juli 2026.

Aktøren, som Okta sporer som O-UNC-066 og Palo Alto Networks Unit 42 sporer som CL-CRI-1147, har vært aktiv siden april 2026. Motivet er datatyveri og påfølgende utpressing.

Slik fungerer angrepet

Offeret får en telefon fra noen som utgir seg for å være IT-support, med beskjed om at det er på tide å registrere en ny sikkerhetsnøkkel. Samtidig sendes en lenke til en side som ser ut som Microsoft, men som ligger på et domene med ordet "passkey" i seg.

Blant domenene som er observert er assignpasskey.com, deploypasskey.com, passkeydeploy.com, passkeyadd.com og setpasskey.com, alle registrert mellom april og juni 2026, skriver BleepingComputer. Underdomenene bygges opp som "[selskapsnavn].setpasskey.com", slik at siden framstår som skreddersydd for offerets arbeidsgiver.

Bak fasaden sitter en menneskelig operatør ved et PHP-basert kontrollpanel. Når offeret taster inn brukernavn, passord og engangskode, sendes verdiene videre til angriperen i sanntid, som logger inn på den ekte Microsoft-kontoen samtidig. Kittet oppdaterer seg hvert sekund og viser riktig falsk skjerm avhengig av om kontoen bruker SMS-kode, autentiseringsapp eller push-varsel.

Mens offeret tror hen fullfører sin egen passkey-registrering, kobler angriperen en sikkerhetsnøkkel til kontoen som angriperen selv kontrollerer. En pussig detalj: kittet ber offeret notere en 12-ords "recovery phrase" av samme type som brukes i kryptovaluta-lommebøker, noe som ikke har noe med Microsoft Entra å gjøre og fungerer som ren avledning.

"Det er sannsynlig at trusselaktøren bruker kittet til å overta brukerkontoen og lure brukeren til å godkjenne en angriper-initiert registrering av en passkey," oppsummerer Okta i sin rapport.

Slik avslører du forsøket

Det finnes flere konkrete tegn du kan se etter:

  • Uventet telefon fra "IT" om passkey. En reell IT-avdeling initierer sjelden slike prosesser via telefon. Legg på og ring tilbake på et nummer du selv finner i interne systemer.
  • Domenet er ikke Microsoft. Ekte passkey-registrering skjer på login.microsoftonline.com eller myaccount.microsoft.com. Alt som inneholder "passkey", "assign", "deploy" eller lignende i selve domenenavnet er mistenkelig.
  • Sider som ber om recovery phrase. Microsoft Entra bruker ikke 12-ords frø-fraser. Ser du et slikt skjermbilde, avbryt umiddelbart.
  • URL med arbeidsgivers navn i underdomenet. Angriperne legger inn selskapsnavnet for å øke tilliten.
  • Varsel fra Microsoft om en ny passkey du ikke husker å ha registrert. Kontakt IT umiddelbart og få nøkkelen fjernet.

Etter en vellykket overtakelse eksfiltrerer angriperne raskt data fra SharePoint og OneDrive før de forsøker utpressing gjennom lekkasjesiden "Pink".

Passkeys blir standard fra september

Timingen er ikke tilfeldig. Microsoft har varslet at selskapet begynner å rulle ut passkeys som standard autentiseringsopplevelse i Entra ID fra 1. september 2026, og at SMS- og talebasert flerfaktorautentisering pensjoneres helt 1. februar 2027. Ansatte i mange virksomheter vil i månedene framover få reelle oppfordringer om å registrere en passkey, noe angriperne utnytter for å slippe unna med falske varianter.

Nasjonal sikkerhetsmyndighet har publisert et eget varsel om overgang til phishing-resistent autentisering, og peker på at tradisjonelle flerfaktormetoder omgås av stadig flere aktører. Rådet er å slå av SMS- og engangskodealternativer helt så snart passkeys er utrullet i virksomheten.

Annonse