Cybercriminelen die gelinkt zijn aan ShinyHunters, Helix en andere afpersingsgroepen maken gebruik van phishingaanvallen met passkey- en single sign-on (SSO)-thema om zakelijke Microsoft-accounts te compromitteren en data uit Microsoft 365-diensten te stelen. Deze aanvallen zijn sinds mei 2026 waargenomen en starten met grondig onderzoek naar doelwitten binnen organisaties, waarna slachtoffers telefonisch of via berichten worden benaderd onder het mom van de IT-helpdesk.

De aanvallers waarschuwen medewerkers dat zij dringend een passkey, multi-factor authenticatie (MFA) of SSO-instelling moeten bijwerken om toegang tot bedrijfsystemen niet te verliezen. Vervolgens worden slachtoffers doorgestuurd naar phishingwebsites die sterk lijken op legitieme Microsoft-inlogpagina's. Soms worden de links via sms naar persoonlijke telefoons van medewerkers gestuurd. Hoewel de phishingcampagnes vaak draaien om passkeys, proberen de aanvallers niet daadwerkelijk een passkey te registreren. In plaats daarvan worden passkey-lokmiddelen ingezet om medewerkers te verleiden in zogenaamde adversary-in-the-middle (AiTM) phishingwebsites in te loggen of device-code authenticatie te gebruiken.

AiTM-aanvallen stellen de aanvallers in staat om inloggegevens en sessietokens te onderscheppen. Bij device-code phishing worden slachtoffers misleid om toegang tot hun account te autoriseren via een door de aanvaller gecontroleerde client, gebruikmakend van legitieme Microsoft authenticatiepagina's. Microsoft meldt dat de aanvallers vooraf uitgebreid onderzoek doen naar medewerkers en de organisatiestructuur, onder andere via openbare bronnen zoals sociale netwerken en professionele profielen.

De aanvallers registreren phishingdomeinen die bedrijfsnamen combineren met termen als passkey, SSO, key synchronization, account setup en identity verification. Voorbeelden zijn passkeyhelpdesk[.]com en secure-passkey[.]com, waarbij de bedrijfsnaam vaak als subdomein wordt toegevoegd om de phishingpagina geloofwaardiger te maken. Microsoft wijst meerdere dreigingsactoren aan die binnen hetzelfde afpersingsecosysteem opereren, waaronder de groepen Storm-3121 en Storm-3032. Storm-3121 wordt geassocieerd met ShinyHunters en Falcon, terwijl Storm-3032 gelinkt is aan leden van de BlackFile-groep die nu onder de naam Helix opereren. Deze activiteiten overlappen met eerder door Google Threat Intelligence gedocumenteerde aanvallen binnen de UNC6671-dreigingscluster, die eveneens telefoon-gebaseerde social engineering en passkey-phishinginfrastructuur gebruiken om bedrijfsidentiteiten te compromitteren.

Na een succesvolle compromittering onderzoekt de aanvaller binnen de Microsoft-cloudomgeving welke resources toegankelijk zijn. Zo werd in een geval een verdachte aanmelding vanaf een onbeheerd apparaat gedetecteerd in Microsoft 365, waarna de aanvaller na MFA-verificatie sessies opbouwde om toegang te krijgen tot applicaties, profielinformatie, goedkeuringsbeheer en accountbeheerinterfaces. Deze inzichten geven een gedetailleerd beeld van de interne activiteiten van aanvallers na het verkrijgen van toegang tot Microsoft-cloudomgevingen.