ARK. 1 · 1 min czytaniaŚwiat ·

Storm-3032 i Storm-3121 wchodzą do Microsoft 365 przez prywatne telefony pracowników

Microsoft od maja śledzi grupy Storm-3032 i Storm-3121. Dzwonią i wysyłają SMS-y na prywatne telefony pracowników, a potem przez Graph API wyprowadzają dane z Microsoft 365.

Karta wpisu: Storm-3032 i Storm-3121 wchodzą do Microsoft 365 przez prywatne telefony pracowników

Microsoft od maja śledzi co najmniej dwie grupy, oznaczone jako Storm-3032 i Storm-3121, które zdobywają dostęp do firmowych zasobów przez prywatne telefony pracowników. Napastnicy dzwonią albo wysyłają SMS-y na osobiste urządzenia i w ten sposób wyłudzają dostęp, całkowicie omijając zabezpieczenia uwierzytelniania stosowane w firmach.

Po wejściu grupy korzystają z Microsoft Graph API. Najpierw wskazują najcenniejsze cele, potem na dużą skalę wyprowadzają dane firmowe z Microsoft 365. Według Microsoftu zdobyty dostęp prawdopodobnie trafia dalej, do grup zajmujących się wymuszeniami, w tym do ShinyHunters. Microsoft nie powiązał jednak tych kampanii z żadnym znanym wyciekiem.

Ta droga omija firmowe bramki pocztowe i systemy EDR, bo prowadzi przez prywatny telefon, który ma niewiele zabezpieczeń albo nie ma ich wcale. Próbę przechodzi też zasada, według której pracownik może używać własnego urządzenia do pracy, byle nie do wrażliwych zasobów.

TAB. 2

Źródła

1
Dark Reading — Voice Callers Exploit BYOD to Reach Microsoft 365, Corporate Datadarkreading.com
TAB. 3

Powiązane

3
20.09.2026ŚwiatPakiet npm indexed-btree omija blokadę skryptów instalacyjnych
18.09.2026ŚwiatBrevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientów
18.09.2026ŚwiatWaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajach

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com