11 paź 2026
Zagrożenia i Ataki

Phishing pod szyldem Microsoft Entra: jak rozpoznać fałszywe powiadomienia

Kampania phishingowa podszywa się pod powiadomienia Microsoft. Sprawdź, jak działa atak, jak rozpoznać fałszywy link i jak się przed nim chronić.

11.10.2026 — Monika Rzepecka
Close-up of a hand holding a smartphone displaying email app against a green background.
Fot. Solen Feyissa / Pexels · Pexels License

Phishing wykorzystujący powiadomienia Microsoft Entra to atak, w którym przestępcy podszywają się pod systemowe komunikaty firmy Microsoft, aby wyłudzić dane logowania lub skłonić ofiarę do otwarcia złośliwej strony. Kampanię wykrył Kaspersky, a jej skala robi wrażenie: w okresie od 1 sierpnia do 18 września 2026 roku zablokowano ponad 31 000 wiadomości e-mail.

Jak działa fałszywe powiadomienie Microsoft?

Przestępcy budują wiadomości tak, aby przypominały standardowe komunikaty bezpieczeństwa. Najczęstszym wabikiem jest prośba o aktualizację danych logowania albo o podpisanie dokumentu elektronicznego. Taki pretekst działa dobrze, ponieważ użytkownik spodziewa się podobnych czynności od pracodawcy, banku lub dostawcy usług.

Kluczowe jest to, że treść phishingu pojawia się w powiadomieniach generowanych w ramach Microsoft Entra, a nie tylko w zewnętrznym mailu. Dla odbiorcy taka wiadomość wygląda na wiarygodną, bo nadawcą jest legalna usługa.

Jak atakujący wykorzystują konto i aplikację?

Sprawcy zakładają własne konto Microsoft i logują się do Microsoft Entra. Następnie tworzą aplikację, w której ustawienie Redirect URI zostało zmanipulowane. Dzięki temu po kliknięciu linku użytkownik trafia najpierw na zaufaną domenę, a dopiero potem zostaje przekierowany na złośliwą witrynę.

Wielu przestępców korzysta z tanich pakietów licencji lub kont testowych. To obniża koszt ataku i utrudnia szybkie wykrycie nadużycia, bo konta wyglądają jak zwykłe, niskobudżetowe środowiska.

Jakie elementy wiadomości mogą zdradzić oszustwo?

Warto zwracać uwagę na kilka sygnałów:

  • fałszywa wiadomość w polu nazwy na pulpicie nawigacyjnym, która ma wyglądać jak alert systemowy,
  • prośba o pilne działanie związane z hasłem lub podpisem,
  • nieoczekiwany kod weryfikacyjny, którego nie zamawiałeś,
  • dodanie Twojego adresu jako zapasowego adresu do odzyskiwania konta, bez Twojej wiedzy.

Ostatni sygnał jest szczególnie podstępny. Przestępca, który zdobędzie dostęp do konta, może ustawić Twój e-mail jako punkt odzysku, a następnie wysłać kod weryfikacyjny, by przejąć konto na stałe.

Sama domena Microsoft nie gwarantuje bezpieczeństwa. Zanim klikniesz, zweryfikuj treść wiadomości i to, dokąd naprawdę prowadzi link. Najpewniej jest wejść ręcznie na oficjalną stronę usługi i sprawdzić powiadomienia w swoim koncie, zamiast korzystać z linku z maila.

Jeśli wiadomość wymaga podpisania dokumentu lub zmiany hasła, potwierdź to bezpośrednio u nadawcy innym kanałem. Dobrą praktyką jest też korzystanie z rozwiązań z funkcjami antyphishingowymi, które analizują linki i blokują podejrzane przekierowania.

Co to oznacza dla Ciebie?

Ten atak dotyczy przede wszystkim osób i organizacji korzystających z usług Microsoft, zwłaszcza z kont powiązanych z pracą lub dokumentami elektronicznymi. Jeśli otrzymujesz nieoczekiwane powiadomienie o aktualizacji danych lub podpisie, zatrzymaj się i zweryfikuj je przed jakimkolwiek działaniem. Zmień hasło do konta, włącz dodatkowe zabezpieczenia i regularnie przeglądaj listę zapasowych adresów przypisanych do konta. Firmy powinny z kolei zwiększyć wykrywanie i blokowanie takich wiadomości, bo skala kampanii pokazuje, że zagrożenie jest realne i szeroko rozproszone.

Najczęstsze pytania

Kto wykrył kampanię phishingową wykorzystującą powiadomienia Microsoft?

Kampanię wykrył Kaspersky, który wcześniej, na początku bieżącego roku, ostrzegał przed tą taktyką. Firma zwraca uwagę, że przestępcy wykorzystują zaufanie użytkowników do legalnej infrastruktury Microsoft.

Dlaczego fałszywy link wygląda na bezpieczny?

Adres prowadzi na domenę należącą do Microsoft, więc sam wygląd adresu nie wystarcza do oceny. Przekierowanie kieruje jednak ofiarę dalej, na złośliwą stronę.

Co przestępcy chcą uzyskać od ofiary?

Celem jest kradzież danych osobowych albo rozsyłanie złośliwego oprogramowania. Ofiara może zostać namówiona do podania danych lub pobrania niebezpiecznego pliku.

Co zrobić, jeśli dostanę nieoczekiwany kod weryfikacyjny?

Nie podawaj kodu nikomu i nie klikaj linków w podejrzanej wiadomości. Zmień hasło i sprawdź w ustawieniach konta, czy nie dodano zapasowego adresu, którego nie rozpoznajesz.

Czy firmy mogą się przed takim atakiem obronić?

Tak, zalecane są rozwiązania z funkcjami antyphishingowymi oraz zwiększenie wykrywania i blokowania podejrzanych wiadomości. Organizacje powinny też weryfikować treść wiadomości i adres przekierowania linku.

Na podstawie: Vietnam.vn. Tekst opracowany redakcyjnie.