Η Microsoft αποκάλυψε λεπτομέρειες μιας εκτεταμένης επίθεσης phishing που στόχευσε περισσότερους από 35.000 χρήστες σε περισσότερους από 13.000 οργανισμούς σε 26 χώρες, χρησιμοποιώντας εξελιγμένες τεχνικές social engineering και θέματα κώδικα δεοντολογίας. Η επίθεση, που παρατηρήθηκε μεταξύ 14 και 16 Απριλίου 2026, αποτελεί μέρος μιας ευρύτερης τάσης αυξανόμενης εξελιγμένης δραστηριότητας ρhishing που στοχεύει περιβάλλοντα Μicrosoft 365.
Δείτε επίσης: Μicrosoft: IRS Phishing επίθεση έπληξε 29.000 χρήστες με RMM Malware

Σύμφωνα με την ανάλυση της Microsoft Defender Security Research Team και της Μicrosoft Threat Intelligence, το 92% των στόχων βρισκόταν στις Ηνωμένες Πολιτείες, ενώ οι περισσότερες επιθέσεις κατευθύνθηκαν εναντίον των τομέων υγειονομικής περίθαλψης και επιστημών ζωής (19%), χρηματοοικονομικών υπηρεσιών (18%), επαγγελματικών υπηρεσιών (11%) και τεχνολογίας-λογισμικού (11%).
Τα μηνύματα phishing χρησιμοποιούσαν εξαιρετικά εξελιγμένα δολώματα που σχετίζονταν με αναθεωρήσεις κώδικα δεοντολογίας, με ονόματα εμφάνισης όπως “Internal Regulatory COC“, “Workforce Communications” και “Team Conduct Report“. Τα θέματα των μηνυμάτων περιλάμβαναν φράσεις όπως “Internal case log issued under conduct policy” και “Reminder: employer opened a non-compliance case log“, δημιουργώντας αίσθηση επείγοντος και πίεσης για άμεση δράση.
Η τεχνικά εξελιγμένη προσέγγιση της επίθεσης περιλάμβανε πολυεπίπεδα HTML templates εταιρικού στυλ με δομημένες διατάξεις και προληπτικές δηλώσεις αυθεντικότητας. Στην κορυφή κάθε μηνύματος, μια ειδοποίηση ανέφερε ότι το μήνυμα είχε “εκδοθεί μέσω εξουσιοδοτημένου εσωτερικού καναλιού” και ότι οι σύνδεσμοι και τα συνημμένα είχαν “ελεγχθεί και εγκριθεί για ασφαλή πρόσβαση“, ενισχύοντας την φαινομενική νομιμότητα του email.
Πολύπλοκη αλυσίδα επίθεσης με τεχνικές παράκαμψης MFA
Η αλυσίδα επίθεσης κατεύθυνε τα θύματα μέσω πολλαπλών γύρων CAPTCHA και ενδιάμεσων σελίδων που σχεδιάστηκαν για να δώσουν στο σχήμα μια επίφαση νομιμότητας, ενώ ταυτόχρονα κρατούσαν μακριά τις αυτοματοποιημένες άμυνες. Τα μηνύματα στάλθηκαν από νόμιμη υπηρεσία παράδοσης email και περιλάμβαναν συνημμένο PDF που φαινομενικά παρείχε πρόσθετες πληροφορίες σχετικά με την αναθεώρηση δεοντολογίας.
Δείτε επίσης: Phishing επίθεση στοχεύει χρήστες του Apple Pay

Η τελική φάση της επίθεσης οδηγούσε σε μια εμπειρία σύνδεσης που αξιοποιούσε τεχνικές adversary-in-the-middle (AiTM) phishing για να συλλέξει διαπιστευτήρια και tokens της Μicrosoft σε πραγματικό χρόνο, επιτρέποντας αποτελεσματικά στους threat actors να παρακάμψουν την πολυπαραγοντική ταυτοποίηση (MFA). Ο τελικός προορισμός εξαρτιόταν από το αν η κακόβουλη ροή ενεργοποιήθηκε από κινητή συσκευή ή από σύστημα επιτραπέζιου υπολογιστή.
Αυτή η επίθεση ρhishing εντάσσεται σε ένα ευρύτερο πλαίσιο εκτεταμένων εκστρατειών κλοπής διαπιστευτηρίων που στοχεύουν περιβάλλοντα Μicrosoft 365. Τον Φεβρουάριο-Μάρτιο 2026, ερευνητές της Huntress εντόπισαν ενεργή εκστρατεία device code ρhishing που στόχευσε περισσότερους από 340 οργανισμούς Μicrosoft 365 σε ΗΠΑ, Καναδά, Αυστραλία, Νέα Ζηλανδία και Γερμανία.
Η αποκάλυψη έρχεται καθώς η ανάλυση της Microsoft για το τοπίο απειλών email μεταξύ Ιανουαρίου και Μαρτίου 2026 αποκάλυψε ότι το QR code phishing αναδείχθηκε ως ο ταχύτερα αναπτυσσόμενος φορέας επίθεσης, ενώ το CAPTCHA-gated ρhishing εξελίχθηκε “ταχέως” σε όλους τους τύπους payloads. Συνολικά, η τεχνολογική εταιρεία ανέφερε ότι εντόπισε περίπου 8,3 δισεκατομμύρια απειλές ρhishing μέσω email.
Από αυτές, σχεδόν το 80% ήταν βασισμένες σε συνδέσμους, όπου μεγάλα αρχεία HTML και ZIP αντιπροσώπευαν ένα τεράστιο κομμάτι των κακόβουλων payloads που διανεμήθηκαν μέσω email phishing. Ο τελικός στόχος της συντριπτικής πλειονότητας αυτών των επιθέσεων ήταν η συλλογή διαπιστευτηρίων, με την παράδοση malware να μειώνεται σε μόλις 5-6% μέχρι το τέλος του τριμήνου.
Η Μicrosoft ανέφερε επίσης ότι οι χειριστές της πλατφόρμας Tycoon 2FA phishing-as-a-service (PhaaS) προσπάθησαν να αλλάξουν παρόχους hosting και μοτίβα εγγραφής domain μετά από μια συντονισμένη επιχείρηση διακοπής τον Μάρτιο 2026. Προς το τέλος του Μαρτίου, η Tycoon 2FA απομακρύνθηκε από το Cloudflare ως υπηρεσία hosting και τώρα φιλοξενεί τα περισσότερα από τα domains της σε διάφορες εναλλακτικές πλατφόρμες.
Δείτε επίσης: Μicrosoft Recall: Ευπάθεια αποκαλύπτει αποκρυπτογραφημένα δεδομένα χρηστών

Οι ειδικοί ασφάλειας τονίζουν τη σοφιστικότητα αυτών των εκστρατειών, με την τεχνική device code phishing να περιγράφεται ως “ύπουλη” επειδή αξιοποιεί νόμιμη υποδομή της Microsoft. Οι οργανισμοί συνιστάται να εφαρμόσουν ενισχυμένη ταυτοποίηση email, παρακολούθηση ροών device code, σκλήρυνση πολυπαραγοντικής ταυτοποίησης και τακτικό έλεγχο tokens και δικαιωμάτων για προστασία από τέτοιες εξελιγμένες απειλές, σύμφωνα με την πηγή.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
