Domov / Tipy a rady / Passkey phishing: Útočníci obchádzajú dvojfaktorové overenie a kradnú firemné cloudy
Bezpečnosť

Passkey phishing: Útočníci obchádzajú dvojfaktorové overenie a kradnú firemné cloudy

Passkey phishing: Útočníci obchádzajú dvojfaktorové overenie a kradnú firemné cloudy

Mysleli ste si, že passkey je neprekonateľná ochrana? Útočníci to teraz dokazujú opak. Microsoft v septembri 2026 zverejnil podrobnosti o dvoch koordinovaných kampaniach, kde hackeri obišli aj moderné bezpečnostné mechanizmy a prevzali kontrolu nad firemnými cloudovými účtami. A vôbec nepotrebovali ukradnúť heslo.

Čo sa stalo: milión podvodných e-mailov za tri dni

Prvá kampaň prebehla medzi 3. a 5. augustom 2026. Za tri dni útočníci odoslali viac ako milión podvodných e-mailov, pričom sa vydávali za generálnych riaditeľov rôznych firiem. Cieľom boli účtovné oddelenia, ktoré mali previesť platbu cez systém ACH (Automated Clearing House) za fiktívne predplatné ServiceNow.

Čo robí túto kampaň výnimočnou, je jej prepracovanosť. Útočníci využili generatívnu umelú inteligenciu na tvorbu e-mailových šablón priamo šitých na mieru konkrétnym príjemcom. Do podpisov e-mailov dosadili mená a kontakty skutočných CEO, CFO a riaditeľov cieľových firiem. Pripojili falošné faktúry aj vymyslené e-mailové konverzácie, aby to vyzeralo dôveryhodne. Uvádza to priamo výskumný tím Microsoft Security Research.

Otázka pre vás: Vie váš účtovník alebo asistentka rozoznať, či e-mail skutočne prišiel od vás, alebo ho niekto dokonale napodobnil vrátane vášho mena, funkcie a podpisu?

Medzi zneužitými doménami figurujú napríklad service-nowinc[.]com alebo domainlify[.]net. Kampaň zasiahla predovšetkým firmy v sektore IT služieb, spotrebného tovaru, realít a výroby, najmä v USA. No útočníci nerozlišujú geografiu. Podobné kampane mierené na európske firmy vrátane slovenských sú len otázkou času.

Passkey phishing: keď nestačí ani moderné overenie

Druhá kampaň je ešte znepokojivejšia. Útočníci sa zamerali na cloudové účty Microsoft cez takzvaný passkey phishing, teda sociálne inžinierstvo nastavené tak, aby obeť sama odovzdala prístup do svojho účtu. A to aj napriek tomu, že passkey technológia bola navrhnutá práve ako ochrana pred phishingom.

Princíp je jednoduchý: útočníci presvedčia používateľa, aby si zaregistroval ich zariadenie ako dôveryhodné. Po prihlásení cez zdanlivo legitimnú stránku útočníci pridajú vlastný passkey do napadeného účtu a získajú trvalý prístup. Ďalší kontakt s obeťou už nepotrebujú.

1 000 000+
Podvodných e-mailov odoslali útočníci za menej ako 72 hodín. Každý z nich bol personalizovaný pomocou AI a obsahoval falošnú faktúru s menom skutočného riaditeľa firmy.

Prečo je to dôležité práve pre slovenské firmy? Väčšina z nich používa Microsoft 365. Outlook, Teams, SharePoint, OneDrive. Ak útočník získa prístup k cloudu, nezíska len e-maily. Získa prístup k celej firme: zmluvám, faktúram, komunikácii, heslovníkom, zdieľaným súborom. A dáta vie exfiltrovať skôr, ako si to ktokoľvek všimne.

O podobnom scenári z praxe sme písali aj v článku Web nefungoval, no nebol to výpadok: Ako sme zastavili kybernetický útok na slovenskú firmu. Útok prebehol nepozorovane a firma o tom dlho vôbec nevedela.

Prečo AI mení pravidlá hry

Ešte pred dvoma rokmi ste podvodný e-mail spoznali podľa zlej gramatiky alebo nezmyselného textu. Dnes to tak jednoducho nefunguje. Útočníci používajú generatívnu AI na prípravu obsahu, ktorý je gramaticky bezchybný, štylisticky zodpovedá firemnej komunikácii a obsahuje reálne mená a pozície z LinkedIn alebo z verejne dostupných zdrojov.

Podľa ENISA, Agentúry Európskej únie pre kybernetickú bezpečnosť, patrí phishing dlhodobo k najčastejším vstupným bodom pri kompromitácii firemných systémov. Viac o aktuálnych hrozbách nájdete na stránke ENISA venovanej hrozbám a trendom. To, čo platilo o phishingu pred rokmi, dnes platí dvojnásobne, len v oveľa sofistikovanejšej forme.

Rovnako znepokojivý je aj prípad, keď útočníci zneužívajú legitímnu infraštruktúru tretích strán na odosielanie podvodných správ. E-mail tak technicky prechádza cez dôveryhodný server a bezpečnostné filtre ho neflagrujú ako spam. Aj preto nestačí len antivírus.

Ľudský faktor

Školenia IT bezpečnosti

Najslabším článkom každej firmy sú ľudia. Školenia o rozpoznávaní phishingu, BEC útokov a sociálneho inžinierstva sú dnes nevyhnutnou prevenciou pred stratou dát aj peňazí.

Pozrieť službu →
Technická ochrana

Ochrana sietí a zariadení

Kombinácia správnej konfigurácie Microsoft 365, endpoint ochrany a monitorovania môže zastaviť útok ešte predtým, ako útočník stihne čokoľvek exfiltrovať.

Pozrieť službu →

Čo to konkrétne znamená pre vašu firmu

Ak vaša firma používa Microsoft 365, ste potenciálnym cieľom. Nie preto, že robíte niečo zle. Práve preto, že Microsoft 365 je masovo rozšírený a útočníci vedia, kde hľadať. Podobné techniky, aké opisujeme tu, boli zneužité aj pri útokoch, kde útočníci získali admin prístup v priebehu hodín.

Tri otázky, ktoré si treba položiť ešte dnes:

  • Vie váš tím rozoznať falošný e-mail od CEO, aj keď obsahuje jeho skutočné meno a pracovnú e-mailovú adresu?
  • Máte nastavené pravidlá pre schvaľovanie platieb, ktoré nevedia obísť jeden samotný e-mail?
  • Viete, kto má prístup do vášho Microsoft 365 tenanta a z akých zariadení?

Ak na niektorú z týchto otázok neviete odpovedať s istotou, je čas to zmeniť. IT bezpečnosť nie je o tom, aby ste rozumeli každému technickému detailu. Je o tom, aby mal niekto kompetentný prehľad za vás.

Zaujímavé je aj to, že správna konfigurácia siete a prístupových práv dokáže výrazne znížiť riziko. Viac o tom, ako sa brániť aj na sieťovej úrovni, nájdete v článku Ako ochrániť firemnú Wi-Fi sieť pred útočníkmi. Princípy sú podobné: vrstvená ochrana funguje lepšie ako jedno riešenie.

Odporúčame tiež zvážiť IT audit vašich prístupov a konfigurácií v Microsoft prostredí. Veľa firiem zistí, že majú aktívne účty ľudí, ktorí u nich dávno nepracujú, alebo správcovské práva nastavené príliš benevolentne. To sú presne tie slabé miesta, cez ktoré útočníci vstupujú.

Ochráňte firemný Microsoft 365 ešte dnes

Preveríme konfiguráciu vašich cloudových účtov, nastavíme správne prístupy a pomôžeme tímu rozpoznať phishingový útok skôr, ako spôsobí škodu.

Pozrieť Microsoft 365 služby

Alebo nám rovno zavolajte. Úvodná konzultácia je u nás bezplatná:
📞 +421 948 07 97 07  ·  ✉️ linka@itpomoc.sk

O IT POMOC

IT POMOC je slovenská IT spoločnosť so sídlom v Bratislave (Čajakova 26), pôsobíme aj vo Viedni a Karlových Varoch. Máme za sebou 30+ rokov skúseností so správou IT pre firmy v EÚ. Sme certifikovaní podľa ISO 27001 a ISO 9001. Veríme, že IT sa dá robiť aj s vášňou a úsmevom, a že najlepšia IT správa je tá, o ktorej viete len to, že nemáte žiadne problémy.

Čo by vás ešte mohlo zaujímať

Čo je passkey phishing a prečo je nebezpečnejší ako klasický phishing?

Klasický phishing sa snaží ukradnúť heslo. Passkey phishing ide ďalej: útočník presvedčí obeť, aby mu udelila prístup na úrovni zariadenia alebo registrovaného autentifikátora. Po úspešnom útoku má útočník trvalý prístup k účtu aj bez hesla, a to aj vtedy, ak obeť heslo neskôr zmení. Je to zákernejšie práve preto, že moderná ochrana (passkey) bola navrhnutá ako riešenie, no sociálne inžinierstvo ju dokáže obísť.

Sme malá firma. Naozaj nás môže takýto útok zasiahnuť?

Áno, a dokonca častejšie, ako si myslíte. Útočníci necielujú len na korporácie. Malé firmy sú atraktívnym cieľom práve preto, že majú menej zdrojov na bezpečnosť, no stále disponujú hodnotnými dátami, prístupmi a financiami. Automatizované kampane, ako tá z augusta 2026, nevyberajú podľa veľkosti firmy. Vyberajú podľa dostupnosti a zraniteľnosti.

Ako môžem overiť, že v našom Microsoft 365 nemá nikto neoprávnený prístup?

Prvým krokom je audit aktívnych účtov, prihlasovacích logov a registrovaných zariadení a autentifikátorov. Microsoft 365 tieto informácie poskytuje v administrátorskom centre, no ich správna interpretácia vyžaduje odbornosť. Odporúčame nechať si urobiť IT audit zameraný na cloudové prostredie. Zistíte, kde sú medzery, skôr ako ich nájde niekto iný.

Stačí na ochranu dvojfaktorové overenie (2FA)?

Dvojfaktorové overenie výrazne zvyšuje bezpečnosť, no nie je stopercentnou zárukou. Práve táto kampaň to dokazuje. Útočníci sa naučili obchádzať aj MFA cez techniky ako session hijacking alebo registrácia vlastného autentifikátora. Preto je dôležité kombinácia správnej konfigurácie, školenia zamestnancov aj technického monitorovania. Žiadne jedno riešenie samo o sebe nestačí.

Potrebujete pomôcť s IT vo vašej firme?

Kontaktujte nás pre nezáväznú konzultáciu.

Zdieľaj:
14. September 2026 Autor: Peter Šrůtek
📞 Zavolať nám