Volá vám „IT helpdesk“ a tvrdí, že firemný Microsoft účet si vyžaduje okamžitú aktualizáciu passkey — inak prídete o prístup do systémov? Pozor. Presne takto začínajú útoky, ktoré od mája 2026 pripravili desiatky firiem o firemné emaily, SharePoint dokumenty aj Teams správy.

Čo sa skutočne deje?

Bezpečnostní analytici zaznamenali novú vlnu útokov zameranú na firmy využívajúce Microsoft 365. Útočníci sa vydávajú za IT oddelenie alebo helpdesk — telefonujú, posielajú správy cez Teams alebo emaily — a tvrdí, že zamestnanec musí „urgentne aktualizovať passkey alebo MFA nastavenia“. Keď obeť klikne na priložený odkaz, dostane sa na stránku, ktorá vyzerá identicky ako prihlásenie Microsoftu. Lenže nie je.

Technicky ide o tzv. AiTM (Adversary-in-the-Middle) phishing — falošná stránka funguje ako prostredník medzi zamestnancom a skutočným Microsoftom. Zoberie prihlasovacie tokeny ešte pred tým, ako sa k nim dostane skutočný server. Passkey ako taký útočníka nezaujíma — ten si len zneužije ukradnutý token, aby si zaregistroval vlastnú MFA metódu a získal trvalý prístup k účtu.

Čo robia útočníci po získaní prístupu?

Po prvom prieniku nespaví obeť hneď — útočníci pracujú potichu. Cez Microsoft Graph API zmapu jú štruktúru organizácie, identifikujú kľúčových ľudí a začnú systematicky sťahovať dáta zo SharePointu, OneDrivu a Exchange. Niektoré skupiny (napr. ShinyHunters alebo Helix) potom pristúpiá k vydieraniu — dáta predá alebo zverejní, pokíiaľ firma nezaplatí výkupné.

Ako sa brániť? 4 konkrétne kroky

1. Vždy overte totožnosc „IT helpdesku“. Ak vám niekto zavolá a tvrdí, že musíte niečo urgentne urobiť so svojím účtom — položte. Zavolajte späť na číslo, ktoré máte overené z iného zdroja (web firmy, intranetu). Žiadny legitímny IT tím vás nebude tlačiť do akcie cez telefón.

2. Nikdy nezadávajte prihlasovacie údaje cez odkaz z emailu alebo správy. Na prihlásenie do Microsoft 365 vždy choďte priamo na office.com alebo cez záložku v prehliačači. Odkaz v správe môže vyzeřať dôveryhodne, ale viesť na podvodnú stránku.

3. Aktivujte Conditional Access a obmedzte Device Code Flow. V Microsoft Entra ID (Azure AD) je možné obmedziť alebo zakázať autentifikačný tok cez „device code“ — práve ten útočníci zneužívajú ako alternatívu k AiTM. Pre väčšinu zamestnancov toto nastavenie nič nezmení, ale útočníkom výrazne skomplikuje život.

4. Sledujte prihlásenia cez Microsoft Entra Audit Logs. Každé prihlásenie z nového zariadenia alebo z neočakávanej krajiny by malo vyvolatť okamžité preverenie. Ak využívate Microsoft 365 Business alebo Enterprise plán, máte k dispozícii dennú správu o podozrivých aktivitách — len ju treba nastaviť a sledovať.

Nestačí len dobrý antivírus

Tieto útoky sú navrhnuté tak, aby obišli bežné bezpečnostné nástroje — žiadny malware, žiadny súbor na stiahnutie. Útočníci zneužívajú ľudský faktor a dôveru k legitímnym procesom. Preto je dôležité kombinovať technické opatrenia (Conditional Access, MFA bez SMS, Entra monitoring) s pravidelnými školeniami zamestnancov.

Ak si nie ste istí, ako je vaša firma nastavená voči týmto hrozbám, ozvite sa nám. Bezplatne posúdíme váš Microsoft 365 tenant a navrhneme konkrétne opatrenia. Napíšte nám na info@sycom.sk alebo zavolajte na +421 948 008 015.