Microsoft heeft details bekendgemaakt over twee gerichte campagnes waarbij aanvallers misbruik maken van externe e-mailinfrastructuur om grootschalige financiële fraude uit te voeren en via passkey-gebaseerde social engineering toegang te krijgen tot cloudomgevingen. In de eerste campagne verstuurden de aanvallers tussen 3 en 5 augustus 2026 meer dan een miljoen frauduleuze e-mails, waarin zij zich voordeden als CEO's van verschillende bedrijven. Het doel was om de financiële afdelingen te bewegen tot het uitvoeren van Automated Clearing House (ACH)-betalingen voor een vermeend ServiceNow-abonnement. Hierbij maakten de daders gebruik van generatieve kunstmatige intelligentie om e-mails op maat te maken en zo de geloofwaardigheid te vergroten.

De campagne richtte zich vooral op Amerikaanse ondernemingen binnen sectoren als IT-diensten, consumentengoederen, vastgoed en discrete productie. De aanvallers registreerden imitatie-domeinen en stuurden e-mails met een verhaal dat bestond uit CEO-imitaties, valse facturen en vervalste e-mailconversaties om zo het vertrouwen van de ontvangers te winnen en hen te overtuigen betalingen uit te voeren naar door de aanvallers gecontroleerde rekeningen. De gebruikte domeinen waren onder andere service-nowinc[.]com en domainlify[.]net. Door namen en e-mailadressen van echte leidinggevenden in de handtekeningen te verwerken, wisten zij de e-mails extra authentiek te laten lijken.

De tweede campagne, gedocumenteerd door Microsoft, richt zich op cloudinbraken waarbij aanvallers na verdachte aanmeldingen hun eigen authenticatiemethoden toevoegen en vervolgens via Microsoft Graph, SharePoint en OneDrive grote hoeveelheden data downloaden en mailboxen uitlezen via REST API's. Deze activiteiten zijn sinds mei 2026 waargenomen en wijzen op geautomatiseerde dataverzameling vanuit gecompromitteerde cloudidentiteiten met behulp van proxy-infrastructuur.

De aanvallen beginnen vaak met social engineering gericht op identiteit. Hierbij nemen de daders telefonisch of via bericht contact op met medewerkers, zogenaamd van de IT-helpdesk, en dringen aan op een onmiddellijke update van passkeys, multi-factor authenticatie of single sign-on instellingen om onderbrekingen te voorkomen. Slachtoffers worden via sms doorgestuurd naar nagemaakte websites die de Microsoft-aanmeldpagina's imiteren. Zo proberen de aanvallers via technieken als adversary-in-the-middle of device-code authenticatie de controle over Microsoft-accounts te verkrijgen, hetzij door het onderscheppen van inloggegevens, hetzij door onbewust toegang te verlenen.

Volgens Microsoft investeren de aanvallers veel in vooronderzoek, waarbij zij informatie over medewerkers en organisatiestructuren verzamelen via openbare bronnen zoals sociale netwerken en professionele profielen. Deze campagnes tonen aan hoe geavanceerde social engineering en imitatie van vertrouwde merken en personen worden ingezet om zowel financiële fraude als cloudcompromittering te faciliteren.