Aktualności

[Alert] Nowa kampania phishingowa usług Microsoft

Alerty

[Alert] Nowa kampania phishingowa usług Microsoft

Wykryto nową kampanię phishingową skierowaną przeciwko użytkownikom usług Microsoft. Cyberprzestępcy rozsyłają wiadomości e-mail informujące o rzekomym wygaśnięciu hasła i nakłaniają odbiorców do jego natychmiastowej zmiany. Tego rodzaju wiadomości mają wywołać presję i skłonić użytkownika do szybkiego działania bez dokładnego sprawdzenia, czy otrzymana informacja jest prawdziwa.

Po kliknięciu w znajdujący się w wiadomości link użytkownik zostaje przekierowany na fałszywą stronę logowania, która może do złudzenia przypominać oficjalny panel Microsoft. Oszuści wykorzystują podobny wygląd, układ formularza oraz elementy graficzne znane użytkownikom, aby wzbudzić zaufanie i uśpić czujność. Wprowadzenie loginu i hasła na takiej stronie powoduje przekazanie danych uwierzytelniających bezpośrednio cyberprzestępcom. Przejęte dane mogą zostać następnie wykorzystane do uzyskania nieuprawnionego dostępu do kont Microsoft 365, poczty elektronicznej oraz innych powiązanych usług.

W zależności od zakresu uprawnień zaatakowanego konta może to prowadzić również do dostępu do przechowywanych dokumentów, korespondencji, danych firmowych czy innych informacji. Przejęte konto może także zostać wykorzystane do prowadzenia kolejnych ataków phishingowych, tym razem wymierzonych w kontakty właściciela konta.

Jak rozpoznać próbę phishingu?

Przed zalogowaniem zawsze dokładnie sprawdź adres nadawcy wiadomości oraz adres strony internetowej, na którą prowadzi zawarty w niej link. Podejrzliwość powinny wzbudzić nietypowe domeny, literówki, dodatkowe znaki w adresie, skrócone linki oraz wiadomości wywierające presję czasu lub wymagające natychmiastowego działania. Jeśli otrzymasz informację o konieczności zmiany hasła, nie korzystaj z linku znajdującego się w wiadomości e-mail. Zamiast tego samodzielnie otwórz oficjalną stronę Microsoft, wpisując jej adres w przeglądarce lub korzystając z wcześniej zapisanej zakładki, a następnie sprawdź status swojego konta.

Pamiętaj również, że sama obecność znajomego logotypu czy charakterystycznego wyglądu strony nie świadczy o jej autentyczności. Cyberprzestępcy potrafią bardzo dokładnie odwzorować wygląd popularnych serwisów, dlatego jednym z najważniejszych elementów weryfikacji pozostaje rzeczywisty adres strony.

Najważniejsza zasada: jeśli wiadomość nakłania Cię do zmiany hasła, zalogowania się lub podania danych, nie działaj pod wpływem presji. Zweryfikuj informację niezależnie, korzystając bezpośrednio z oficjalnego serwisu usługodawcy.