INsec PRAKTIKA · MICROSOFT 365 SAUGUMAS

Skambina „IT skyrius“ ir prašo atnaujinti prisijungimą: kaip prarandamos „Microsoft 365“ paskyros

„Reikia skubiai atnaujinti jūsų prisijungimą, kitaip neveiks paštas.“ Toks prašymas gali skambėti įtikinamai. Tačiau prieš vykdant nurodymus svarbu patikrinti, kas iš tiesų susisiekė ir kokį prisijungimą prašoma patvirtinti.

· INsec techninė praktika · Microsoft 365 / Socialinė inžinerija / MFA
MasalasSkubus „passkey“, MFA ar bendro prisijungimo atnaujinimas.
PatikraSusisiekite su IT per jau žinomą kanalą.
IncidentasVien slaptažodžio pakeitimo gali neužtekti.
PrevencijaAiški pagalbos tvarka ir kontroliuojami prisijungimo būdai.

Ką paskelbė „Microsoft“?

2026 m. rugsėjo 9 d. „Microsoft Security Research“ aprašė atakas, prasidedančias apsimetimu įmonės IT pagalba. Darbuotojui skambinama ar siunčiama žinutė, raginanti skubiai sutvarkyti „passkey“, kelių veiksnių autentifikavimą (MFA) arba bendrą prisijungimą (SSO). Kai kuriais atvejais pasitelkiamos jau perimtos paskyros ir „Teams“ žinutės.

Tyrime aprašyti du keliai: tarpininkaujantis apgaulingas prisijungimo puslapis (AiTM), per kurį perimami prisijungimo duomenys ir sesijos žetonai, bei prisijungimas naudojant įrenginio kodą. Antruoju atveju žmogus kodą įveda tikrame „Microsoft“ puslapyje, bet taip suteikia prieigą užpuoliko valdomai programai. Vėliau gali būti pridedami nauji autentifikavimo metodai ir pasiekiami organizacijos duomenys. „Microsoft“ tyrimas.

Tai nėra įrodymas, kad „passkey“ technologija turi spragą. Jos pavadinimas naudojamas kaip įtikinamas pretekstas. „Microsoft“ ir toliau rekomenduoja sukčiavimui atsparų autentifikavimą, kartu ribojant kitus rizikingus prisijungimo kelius.

Kodėl vien patikrinti svetainės adresą neužtenka?

Įrenginio kodo naudojimas savaime nėra kenkėjiškas: toks prisijungimo būdas gali būti reikalingas tam tikriems įrenginiams ar programoms. Rizika kyla tada, kai patvirtinate kito asmens pradėtą prisijungimą. Todėl tikrinamas ne tik puslapio adresas, bet ir prašymo kilmė, programos paskirtis bei tai, ar pats inicijavote veiksmą. „Microsoft“ paaiškinimas apie autentifikavimo srautus.

Darbuotojui: sustoti, patikrinti, pranešti

Įmonėje verta sutarti paprastą taisyklę: netikėtas prašymas pakeisti prisijungimo apsaugą pirmiausia patvirtinamas nepriklausomu kanalu. Skubėjimas neturi pakeisti tapatybės patikros.

  1. Nevykdykite netikėto prašymo iš karto. Neveskite atsiųsto kodo ir netvirtinkite prisijungimo, kurio nepradėjote.
  2. Patys susisiekite su IT. Naudokite įmonės kontaktų sąraše išsaugotą numerį ar pagalbos sistemą. Nesiremkite vien numeriu, kurį pateikė skambinantysis.
  3. Pasitikslinkite darbą. Koks pakeitimas suplanuotas, kokiai paskyrai ir kas už jį atsakingas? Vien tiksliai ištartas jūsų vardas ar pareigos nėra tapatybės įrodymas.
  4. Išsaugokite aplinkybes. Pranešdami IT nurodykite laiką, kanalą ir atliktus veiksmus. Išsaugokite žinutę ar nuorodą, bet jos papildomai nebandykite.
  5. Jei jau patvirtinote – praneškite nedelsdami. Nelaukite, kol nustos veikti paštas ar kas nors pastebės neįprastus laiškus.

Pavyzdys, kaip atsakyti skambinančiajam

„Dėl prisijungimo pakeitimų susisieksiu su mūsų IT per įprastą pagalbos kanalą. Atsiųsto kodo dabar nevesiu.“

Tokią tvarką turėtų žinoti ir darbuotojai, ir tikrieji IT specialistai. Patikra neturi būti laikoma trukdymu darbui.

Administratoriui: kodėl neužtenka pakeisti slaptažodį?

„Microsoft“ rekomenduoja perimtos paskyros atkūrimą vertinti kaip kelių veiksmų procesą. Reikia apriboti užpuoliko prieigą ir patikrinti, kokius pakeitimus jis paliko. Perimtos „Microsoft 365“ pašto paskyros tvarkymo gairės.

  • Suvaldyti prieigą. Pagal situaciją blokuoti prisijungimą, atšaukti sesijas ir pakeisti prisijungimo duomenis. Atsižvelgti į naudojamų programų sesijų galiojimą.
  • Peržiūrėti MFA metodus. Patikrinti naujus telefonus, autentifikavimo programas ir kitus paskyrai priskirtus metodus; pašalinti neleistinus.
  • Patikrinti paštą. Peržiūrėti peradresavimą, laiškų taisykles, deleguotas teises ir išsiųstus pranešimus.
  • Ištirti paskyros veiklą. Peržiūrėti prisijungimų bei audito įrašus ir nustatyti, kurios paslaugos buvo pasiektos.
  • Saugiai grąžinti paskyrą naudotojui. Patikrinti jo tapatybę ir sutvarkyti autentifikavimą prieš atnaujinant įprastą darbą.

Šis sąrašas nėra viso incidento tyrimo pakaitalas. Darbų apimtį lemia turimi žurnalai, nustatyti veiksmai ir paveiktos paslaugos.

Ką sutvarkyti dar prieš incidentą?

Įrenginio kodo srauto nereikėtų palikti prieinamo vien todėl, kad niekas jo neperžiūrėjo. „Microsoft“ aprašo jo ribojimą per „Conditional Access“. Pirmiausia įvertinamas faktinis naudojimas, politika išbandoma „Report-only“ režimu ir tik tuomet įjungiama. Būtinos išimtys turi būti pagrįstos konkrečiu verslo poreikiu; taip išvengiama netikėto teisėtų įrenginių darbo sutrikdymo. Autentifikavimo srautų blokavimo gairės.

Organizacinei tvarkai siūlome tris aiškius susitarimus: vieną žinomą kanalą įtartiniems prašymams pranešti, aprašytą darbuotojo tapatybės patikrą prieš keičiant MFA ir atsakingą asmenį, kuris peržiūri naujų prisijungimo metodų registravimą. Technines galimybes reikia derinti prie turimų licencijų ir įmonės aplinkos.

Ar jūsų „Microsoft 365“ paskyros paruoštos tokiam scenarijui?

INsec padeda peržiūrėti paskyrų apsaugą, MFA metodus, prieigos taisykles ir reagavimo tvarką. Galime pradėti nuo administratorių paskyrų bei kritinių pašto dėžučių patikros.

Aptarti „Microsoft 365“ saugumo patikrą

Šaltiniai

Šaltiniai patikrinti 2026-09-12. „Microsoft“ tyrimas aprašo tarptautinę veiklą; ši publikacija neteigia, kad nustatytas konkretus incidentas Lietuvoje ar INsec klientų aplinkoje.