
Specjaliści ds. cyberbezpieczeństwa ostrzegają przed nową falą ataków phishingowych wymierzonych w firmowe konta Microsoft 365. Kampania, wykryta na początku sierpnia 2026 roku przez Arctic Wolf Labs, jest prowadzona przez ugrupowanie Storm-2755, znane również jako „Payroll Pirates”. Celem są przede wszystkim działy finansowe i kadrowe – atakujący przechwytują dane logowania, a następnie przeszukują skrzynki w poszukiwaniu informacji o przelewach, listach płac i danych pracowników.
Najważniejsze fakty
| Fakt | Szczegóły |
|---|---|
| Typ ataku | Adversary-in-the-middle (AiTM) phishing – przechwytywanie tokenów logowania w czasie rzeczywistym |
| Wektor wejścia | Fałszywe wiadomości e-mail z motywem poczty głosowej (voicemail) |
| Cel kampanii | Konta Microsoft 365 w działach finansowych i kadrowo-płacowych |
| Zasięg geograficzny | Stany Zjednoczone, Kanada, Europa – w tym potwierdzone włamania w wielu sektorach |
Czym jest AiTM phishing i dlaczego jest groźny
W odróżnieniu od tradycyjnego phishingu, atak typu adversary-in-the-middle (AiTM) nie polega jedynie na wyłudzeniu hasła. Ofiara klika w link, który prowadzi do fałszywej strony logowania Microsoft 365. Gdy wpisuje swój login i hasło oraz przechodzi uwierzytelnianie wieloskładnikowe (MFA), dane te są przekazywane w czasie rzeczywistym do prawdziwego serwisu Microsoft, a zwrotny token sesji trafia do atakującego. Dzięki temu haker uzyskuje pełny dostęp do skrzynki pocztowej, kalendarza i plików bez konieczności ponownego logowania.
W tej kampanii przynętą są wiadomości e-mail stylizowane na powiadomienia o nowej poczcie głosowej. Wiadomość zawiera link lub załącznik, który rzekomo umożliwia odsłuchanie nagrania. Po kliknięciu ofiara trafia na spreparowaną stronę logowania.
Grupa Storm-2755 i strategia „Piratów Płacowych”
Ugrupowanie Storm-2755, monitorowane przez Microsoft od co najmniej 2024 roku, specjalizuje się w atakach na procesy finansowe. Hakerzy po przejęciu konta pozostają w nim cicho, używając rezydencjalnych serwerów proxy, aby nie wzbudzać podejrzeń. Następnie przeszukują skrzynki w poszukiwaniu wiadomości związanych z fakturami, przelewami, danymi kont bankowych i informacjami o pracownikach odpowiedzialnych za zatwierdzanie płatności.
Według raportu Arctic Wolf Labs kampania była aktywna co najmniej od czerwca 2026 roku i objęła organizacje z wielu sektorów, w tym opieki zdrowotnej, edukacji, produkcji i usług finansowych. Potwierdzono przypadki pełnego włamania – w niektórych firmach atakujący uzyskali dostęp do systemów księgowych i próbowali przejąć kontrolę nad przelewami.
Kto jest narażony – polski kontekst
Choć raport Arctic Wolf Labs nie wymienia Polski z nazwy, kampania ma charakter globalny i dotknęła również organizacje w Europie. Firmy w Polsce korzystające z Microsoft 365 – zwłaszcza średnie i duże przedsiębiorstwa z rozbudowanymi działami kadr, płac i księgowości – są potencjalnym celem. Atakujący nie celują w konkretne branże; szukają organizacji, w których działy finansowe używają poczty e-mail do przetwarzania faktur, zatwierdzania przelewów i komunikacji z bankami.
Szczególnie narażeni są pracownicy HR i księgowości, którzy codziennie otrzymują dużą liczbę wiadomości od zewnętrznych dostawców, kontrahentów i kandydatów. Fałszywe powiadomienie głosowe może być trudne do odróżnienia od autentycznej korespondencji.
Jak chronić firmę przed tego typu atakiem
Ochrona przed AiTM phishingiem wymaga innych środków niż w przypadku standardowych ataków. Samo hasło i uwierzytelnianie wieloskładnikowe nie wystarczą, ponieważ tokeny sesji są kradzione w czasie rzeczywistym. Arctic Wolf Labs zaleca:
– wdrożenie zasad dostępu warunkowego (Conditional Access) w Microsoft Entra ID, które blokują logowanie z niezaufanych lokalizacji lub urządzeń,
– stosowanie kluczy FIDO2 lub certyfikatów jako metod MFA odpornych na phishing,
– ograniczenie dostępu do skrzynek działów finansowych tylko do niezbędnych pracowników,
– szkolenie personelu HR i księgowości w zakresie rozpoznawania fałszywych stron logowania – w tym sprawdzania adresu URL w pasku przeglądarki,
– regularne przeglądanie aktywnych sesji i tokenów w centrum administracyjnym Microsoft 365.
Kampania Storm-2755 to kolejne przypomnienie, że cyberprzestępcy coraz częściej celują w procesy kadrowo-płacowe, które w wielu firmach wciąż opierają się na poczcie elektronicznej. Weryfikacja każdej prośby o zmianę danych konta bankowego czy zatwierdzenie przelewu – nawet jeśli pochodzi z wewnętrznej skrzynki – może uchronić firmę przed poważnymi stratami finansowymi.
Źródło: Arctic Wolf Labs (raport z 6 sierpnia 2026) w ramach Cyber Brief 26-09 CERT-EU, https://cert.europa.eu/publications/threat-intelligence/cb26-09/
Źródła i weryfikacja
Materiał przygotowano jako praktyczną notatkę redakcyjną. Przed decyzjami prawnymi, finansowymi lub urzędowymi sprawdzaj dane w źródle pierwotnym.
- Oficjalne źródła i weryfikacja redakcyjna