Przejdź do treści
5 września 2026 Prześlij wiadomość
Menu

Praca

Oszuści kradną dane płacowe z Microsoft 365 – nowa kampania AiTM zagraża działom kadr i finansów

Hakerzy z grupy Storm-2755, określani jako „Piraci Płacowi”, prowadzą kampanię phishingową wymierzoną w pracowników finansowych i kadrowych. Atak wykorzystuje fałszywe wiadomości głosowe i przechwytywanie tokenów logowania.

Oszuści kradną dane płacowe z Microsoft 365 – nowa kampania AiTM zagraża działom kadr i finansów
Imagen destacada del articulo fuente
Ekran komputera z fałszywą wiadomością głosową używaną w kampanii phishingowej przeciwko kontom Microsoft 365 w działach finansowych
Imagen destacada del articulo fuente

Specjaliści ds. cyberbezpieczeństwa ostrzegają przed nową falą ataków phishingowych wymierzonych w firmowe konta Microsoft 365. Kampania, wykryta na początku sierpnia 2026 roku przez Arctic Wolf Labs, jest prowadzona przez ugrupowanie Storm-2755, znane również jako „Payroll Pirates”. Celem są przede wszystkim działy finansowe i kadrowe – atakujący przechwytują dane logowania, a następnie przeszukują skrzynki w poszukiwaniu informacji o przelewach, listach płac i danych pracowników.

Najważniejsze fakty

Fakt Szczegóły
Typ ataku Adversary-in-the-middle (AiTM) phishing – przechwytywanie tokenów logowania w czasie rzeczywistym
Wektor wejścia Fałszywe wiadomości e-mail z motywem poczty głosowej (voicemail)
Cel kampanii Konta Microsoft 365 w działach finansowych i kadrowo-płacowych
Zasięg geograficzny Stany Zjednoczone, Kanada, Europa – w tym potwierdzone włamania w wielu sektorach

Czym jest AiTM phishing i dlaczego jest groźny

W odróżnieniu od tradycyjnego phishingu, atak typu adversary-in-the-middle (AiTM) nie polega jedynie na wyłudzeniu hasła. Ofiara klika w link, który prowadzi do fałszywej strony logowania Microsoft 365. Gdy wpisuje swój login i hasło oraz przechodzi uwierzytelnianie wieloskładnikowe (MFA), dane te są przekazywane w czasie rzeczywistym do prawdziwego serwisu Microsoft, a zwrotny token sesji trafia do atakującego. Dzięki temu haker uzyskuje pełny dostęp do skrzynki pocztowej, kalendarza i plików bez konieczności ponownego logowania.

W tej kampanii przynętą są wiadomości e-mail stylizowane na powiadomienia o nowej poczcie głosowej. Wiadomość zawiera link lub załącznik, który rzekomo umożliwia odsłuchanie nagrania. Po kliknięciu ofiara trafia na spreparowaną stronę logowania.

Grupa Storm-2755 i strategia „Piratów Płacowych”

Ugrupowanie Storm-2755, monitorowane przez Microsoft od co najmniej 2024 roku, specjalizuje się w atakach na procesy finansowe. Hakerzy po przejęciu konta pozostają w nim cicho, używając rezydencjalnych serwerów proxy, aby nie wzbudzać podejrzeń. Następnie przeszukują skrzynki w poszukiwaniu wiadomości związanych z fakturami, przelewami, danymi kont bankowych i informacjami o pracownikach odpowiedzialnych za zatwierdzanie płatności.

Według raportu Arctic Wolf Labs kampania była aktywna co najmniej od czerwca 2026 roku i objęła organizacje z wielu sektorów, w tym opieki zdrowotnej, edukacji, produkcji i usług finansowych. Potwierdzono przypadki pełnego włamania – w niektórych firmach atakujący uzyskali dostęp do systemów księgowych i próbowali przejąć kontrolę nad przelewami.

Kto jest narażony – polski kontekst

Choć raport Arctic Wolf Labs nie wymienia Polski z nazwy, kampania ma charakter globalny i dotknęła również organizacje w Europie. Firmy w Polsce korzystające z Microsoft 365 – zwłaszcza średnie i duże przedsiębiorstwa z rozbudowanymi działami kadr, płac i księgowości – są potencjalnym celem. Atakujący nie celują w konkretne branże; szukają organizacji, w których działy finansowe używają poczty e-mail do przetwarzania faktur, zatwierdzania przelewów i komunikacji z bankami.

Szczególnie narażeni są pracownicy HR i księgowości, którzy codziennie otrzymują dużą liczbę wiadomości od zewnętrznych dostawców, kontrahentów i kandydatów. Fałszywe powiadomienie głosowe może być trudne do odróżnienia od autentycznej korespondencji.

Jak chronić firmę przed tego typu atakiem

Ochrona przed AiTM phishingiem wymaga innych środków niż w przypadku standardowych ataków. Samo hasło i uwierzytelnianie wieloskładnikowe nie wystarczą, ponieważ tokeny sesji są kradzione w czasie rzeczywistym. Arctic Wolf Labs zaleca:
– wdrożenie zasad dostępu warunkowego (Conditional Access) w Microsoft Entra ID, które blokują logowanie z niezaufanych lokalizacji lub urządzeń,
– stosowanie kluczy FIDO2 lub certyfikatów jako metod MFA odpornych na phishing,
– ograniczenie dostępu do skrzynek działów finansowych tylko do niezbędnych pracowników,
– szkolenie personelu HR i księgowości w zakresie rozpoznawania fałszywych stron logowania – w tym sprawdzania adresu URL w pasku przeglądarki,
– regularne przeglądanie aktywnych sesji i tokenów w centrum administracyjnym Microsoft 365.

Kampania Storm-2755 to kolejne przypomnienie, że cyberprzestępcy coraz częściej celują w procesy kadrowo-płacowe, które w wielu firmach wciąż opierają się na poczcie elektronicznej. Weryfikacja każdej prośby o zmianę danych konta bankowego czy zatwierdzenie przelewu – nawet jeśli pochodzi z wewnętrznej skrzynki – może uchronić firmę przed poważnymi stratami finansowymi.

Źródło: Arctic Wolf Labs (raport z 6 sierpnia 2026) w ramach Cyber Brief 26-09 CERT-EU, https://cert.europa.eu/publications/threat-intelligence/cb26-09/

Źródła i weryfikacja

Materiał przygotowano jako praktyczną notatkę redakcyjną. Przed decyzjami prawnymi, finansowymi lub urzędowymi sprawdzaj dane w źródle pierwotnym.

  • Oficjalne źródła i weryfikacja redakcyjna
M

Autor

Michał Nowak

Śledzi rynek pracy, gospodarkę i praktyczne zmiany dla pracowników.