Dlhé roky platila pri odhaľovaní phishingu jednoduchá rada: skontroluj adresu stránky. Ak namiesto oficiálnej domény Microsoftu vidíš podozrivý názov, preklep alebo nezvyčajnú koncovku, okamžite odíď.

Dostaň Fontech do svojich Google odporúčaní

Pridať ako preferovaný zdroj Fontech, odkaz sa otvorí v novom okne

Útočníci však našli spôsob, ako túto obranu obísť. Podľa bezpečnostnej spoločnosti Check Point začali zneužívať legitímny prihlasovací a autorizačný systém Microsoftu. Obeť tak skutočne skončí na doméne login.microsoftonline.com, ktorá patrí Microsoftu a má platný bezpečnostný certifikát.

Falošná nie je stránka. Falošný je dôvod, prečo od používateľa žiada povolenie.

Začína sa to správou od HR oddelenia

Útok sa začína e-mailom, ktorý napodobňuje upozornenie zo služby Microsoft Teams. Správa sa tvári ako interná komunikácia od personálneho oddelenia a upozorňuje na nové správy či nesplnené pracovné úlohy.

Predmet môže tvrdiť, že HR poslalo cez Teams tri nové správy. V tele sa objavuje údajná aktualizácia miezd, odmeňovania a zamestnaneckých benefitov spolu s počítadlom štyroch omeškaných úloh. Ide o kombináciu, na ktorú zamestnanci reagujú takmer automaticky. Peniaze, benefity, personalistika a časový tlak vytvárajú pocit, že správu treba otvoriť okamžite.

Po kliknutí používateľ neskončí na amatérskej napodobenine Microsoftu. Prehliadač otvorí skutočnú prihlasovaciu stránku Microsoftu. Adresa sedí, certifikát je platný a vzhľad stránky je úplne autentický.

Po prihlásení však príde rozhodujúci moment. Microsoft zobrazí žiadosť aplikácie o prístup k používateľskému účtu. Keď obeť stlačí tlačidlo na schválenie, sama udelí škodlivej aplikácii požadované oprávnenia.

podvod Teams
Check Point

Heslo zostane v bezpečí, účet nie

Tento typ útoku sa označuje ako consent phishing, teda phishing založený na vylákaní súhlasu. Útočník nevytvára falošný formulár na kradnutie hesiel. Zaregistruje aplikáciu, ktorá požiada o prístup k údajom používateľa cez autorizačný protokol OAuth.

Samotné prihlasovanie spracuje Microsoft. Útočník preto heslo nemusí vidieť, ukladať ani zachytiť. Potrebuje iba to, aby používateľ jeho aplikácii povolil prístup k vybraným službám.

Podľa nastavených oprávnení sa škodlivá aplikácia môže dostať k e-mailom, kontaktom, súborom, kalendáru alebo ďalším údajom v prostredí Microsoft 365. Check Point upozorňuje, že napadnutý účet môže útočníkom otvoriť cestu k Outlooku, Teamsu, SharePointu, OneDrivu aj firemnému kalendáru.

Microsoft vo svojej bezpečnostnej dokumentácii potvrdzuje, že obrazovku so súhlasom hostí jeho legitímna identitná platforma. Práve to môže v používateľovi vyvolať falošný pocit bezpečia. Po schválení však aplikácia dostane oprávnenia k údajom, ktoré si vyžiadala.

Ešte horšie je, že bežná zmena hesla nemusí problém vyriešiť. Microsoft upozorňuje, že škodlivá aplikácia je externá voči napadnutej organizácii a po získaní súhlasu môže mať prístup bez toho, aby vlastnila používateľské konto. Správca preto musí odobrať povolenia konkrétnej aplikácii alebo ju úplne zablokovať.

Freepik/Úprava redakcie

Za dva týždne zasiahli približne 120 organizácií

Výskumníci Check Pointu podľa zverejnených údajov zachytili viac než 200 rôznych phishingových e-mailov rozoslaných počas dvoch týždňov. Kampaň zasiahla používateľov v približne 120 organizáciách z viacerých krajín a odvetví.

Útočníci sa sústredili najmä na organizácie v Severnej Amerike vrátane právnických spoločností, neziskových organizácií a priemyselných podnikov. Konkrétna kampaň už podľa Check Pointu nie je aktívna, použitý mechanizmus však nezmizol.

Microsoft bol navyše v druhom štvrťroku 2026 najčastejšie napodobňovanou značkou vo phishingových útokoch. Podľa Check Pointu predstavoval 23 % všetkých zaznamenaných prípadov zneužitia známej značky.

Bezpečnostní výskumníci varujú, že útoky založené na zneužití legitímnych cloudových služieb sú čoraz dostupnejšie. Techniky, ktoré kedysi vyžadovali skúseného útočníka a ručne pripravenú infraštruktúru, sa predávajú ako hotové služby.

Podobný vývoj ukázala vo februári 2026 spoločnosť Abnormal AI pri phishingovej platforme Starkiller. Tá pomocou reverzného proxy servera načítava skutočné prihlasovacie stránky, zachytáva komunikáciu používateľa a dokáže ukradnúť prihlasovacie údaje, jednorazové kódy aj relačné súbory cookie. Platforma má ovládací panel, vďaka ktorému ju môžu používať aj menej skúsení kyberzločinci.

Starkiller funguje technicky inak než útok založený na súhlase s aplikáciou. Obe kampane však ukazujú rovnaký problém: samotný autentický vzhľad stránky už nie je dôkazom bezpečnosti.

Ani správna adresa už nestačí

Pri podozrivom e-maile si stále treba skontrolovať odkaz, meno odosielateľa, jeho skutočnú adresu aj doménu. Rozdiel medzi zobrazovaným menom a e-mailovou adresou je výrazný varovný signál. Rovnako podozrivé je, keď niekoľko rôznych tlačidiel v správe smeruje na tú istú adresu.

Rozhodujúce však je, čo sa stane po prihlásení. Ak sa na obrazovke objaví žiadosť neznámej aplikácie o prístup k e-mailom, súborom, kontaktom alebo kalendáru, nepotvrdzuj ju len preto, že stránka patrí Microsoftu.

Pozorne si prečítaj názov aplikácie, jej vydavateľa a zoznam oprávnení. Microsoft odporúča organizáciám obmedziť používateľské schvaľovanie aplikácií a povoľovať súhlas najmä aplikáciám od overených vydavateľov.

Ak ti príde nečakané upozornenie z Teamsu, Outlooku alebo SharePointu, otvor službu priamo cez oficiálnu aplikáciu či uloženú adresu. Neprihlasuj sa cez tlačidlo v e-maile, najmä keď správa vytvára časový tlak alebo sľubuje informácie o výplate a benefitoch.

Keď už používateľ škodlivú aplikáciu schválil, musí incident čo najskôr nahlásiť firemnému IT oddeleniu. Správca potrebuje identifikovať aplikáciu, odobrať jej súhlas, skontrolovať rozsah oprávnení a preveriť aktivitu napadnutého účtu. Microsoft odporúča podozrivú aplikáciu radšej deaktivovať než iba vymazať, pretože po ďalšom udelení súhlasu by sa mohla v prostredí objaviť znova.

Dostaň Fontech do svojich Google odporúčaní

Pridať ako preferovaný zdroj Fontech, odkaz sa otvorí v novom okne

Čítajte viac z kategórie: Cyber

Pošli nám TIP na článok



Teraz čítajú

NAJČÍTANEJŠIE ZO STARTITUP