Dneska se urodilo: další phishing, tentokrát na Microsoft 365

· Phishing

Ani jsme nestihli vychladnout po falešném cPanelu, a večer je tu další kousek. Tentokrát z druhé strany: přeposlali nám ho ze školy. Příjemkyně udělala přesně to, co doporučujeme v každém článku: nekliknula a zeptala se. Za to palec nahoru, a pojďme se podívat, čemu se vyhnula.

Adresu příjemkyně ani název školy v textu ani na obrázcích neuvádíme. Kde se ve zprávě objevily, nahradili jsme je zástupným skola.example (doména rezervovaná pro příklady).

Výstřižek hlavičky zprávy: odesílatel bez jména s adresou dlouhou přes sto znaků HelpdesksupporapprogindegeniousspecialcontactingsauthorizationmanualdonnotreplytuyanautomaticnpcontcontactingsAV@made-4u.net, prázdný předmět, odesláno 2. října 2026 v 16:10

Trik č. 1: adresa jako slovní salát. Před zavináčem je 112 znaků: Helpdesk support… authorization manual… do not reply… automatic… Útočník nasypal do adresy všechna slova, která znějí jako oddělení IT, a doufá, že oko pobere jen první z nich. Za zavináčem je made-4u.net, doména, která s Microsoftem ani se školou nemá nic společného. Předmět je prázdný. Úřední upozornění bez předmětu je jako doporučený dopis bez obálky.

A teď tělo zprávy (adresu a název školy jsme nahradili):

Tělo podvodné zprávy s anonymizovanými údaji: čtyři barevné čtverečky jako logo, nadpis Microsoft 365, oslovení Hello jmeno@skola.example, text Your password expires today at 06:10:40 AM červeně, věta o organizaci Skola's, modré tlačítko Keep Password Access a podpis Support skola.example

Trik č. 2: heslo vyprší „dnes v 6:10”

Červeně a s přesností na sekundy: „Your password expires today at 06:10:40 AM.” Zpráva přitom odešla v 16:10. Podle vlastních slov tedy heslo vypršelo už před deseti hodinami a útočník nás vyzývá, ať zachráníme, co je dávno pryč. Spěch je v phishingu vždycky. Hodiny, které by k němu seděly, už méně často.

Platnost hesla vám nikdy nebude oznamovat e-mail s tlačítkem. Když heslo ve škole nebo ve firmě opravdu vyprší, řekne vám to přihlašovací stránka při dalším přihlášení. Nastavení hesel navíc určuje váš správce, ne „Microsoft 365” z cizí domény.

Trik č. 3: personalizace, kterou dělal automat

Zpráva oslovuje e-mailovou adresou („Hello jmeno@skola.example”) a „vaší organizaci” říká jménem, které vzniklo z domény: velké první písmeno a k tomu anglické 's. Žádný člověk ani žádné IT oddělení neoslovuje lidi jejich adresou. Takhle mluví skript, který si ze zavináče odvodil, komu píše.

Trik č. 4: logo z písmenek

Čtyři barevné čtverečky nahoře nejsou obrázek, ale čtyři textové znaky ■ obarvené na červenou, zelenou, modrou a žlutou. Text se zobrazí vždycky, i když má příjemce v poště stahování obrázků vypnuté. Podobné „ručně skládané” logo jsme viděli u phishingu, který se sám prohlásil za ověřený. Tentokrát si útočník aspoň vzpomněl napsat „Microsoft”.

Trik č. 5: odkaz přes Google z Jordánska

Tlačítko Keep Password Access nevede k Microsoftu. Jde přes přesměrovávač images.google.jo, tedy Google pro Jordánsko, a teprve ten pošle oběť na cizí web s textiliemi do složky /fanelae/. Náhled odkazu tak ukáže důvěryhodné „google”, a to platí i pro leckterý filtr.

Na konci odkazu je za # ještě adresa příjemkyně zakódovaná do Base64 (tvar XZ=…). Na první pohled je to změť znaků, ale podvodná stránka si ji obvykle rozbalí a předvyplní do přihlášení. Odkaz jsme rozebrali jen z textu zprávy, neotevřeli jsme ho.

Trik č. 6: cizí korespondence schovaná pod čarou

Tohle je nejzajímavější kus. Pod viditelnou zprávou je blok s okrajem 1 100 pixelů, takže je na obrazovce daleko pod koncem e-mailu a oběť ho nevidí. Je v něm přilepená cizí obchodní korespondence: portugalská poptávka bezpečnostního značení a nizozemská domluva dvou autobusů na třídenní výjezd.

K čemu to je? Pro spamový filtr. Ten vidí stovky slov obyčejné obchodní pošty a jedno tlačítko se ztratí v davu. Člověk vidí jen to, co nahoře. Dvě různé zprávy v jedné: jedna pro stroj, druhá pro vás.

Co s tím?

  • Heslo se neprodlužuje kliknutím. Ani „Keep Password”, ani „Retain Access”. Platnost hesla řeší přihlašovací stránka a váš správce.
  • Čtěte adresu za zavináčem, ne slova před ním. Doména made-4u.net není Microsoft ani vaše škola.
  • Oslovení vaší e-mailovou adresou je podpis automatu. Smazat.
  • Nejste si jistí? Zeptejte se. Přeposlat zprávu správci a nikam neklikat je přesně to nejlepší, co můžete udělat. Tady se to stalo.
  • Klikli jste a vyplnili heslo? Hned ho změňte, odhlaste všechna přihlášená zařízení, zapněte dvoufázové ověření a dejte vědět správci. U Microsoft 365 se vyplatí zkontrolovat i pravidla pro přeposílání pošty, útočníci si tam rádi nechají zadní vrátka.

A to je vše! Za jeden den robot, který chtěl důkaz, že nejste robot, a heslo, které prý vyprší deset hodin předtím, než o tom stihnete číst. Nejlepší antivir ale dnes nebyl program. Byla to jedna otázka přeposlaná správci: „Co to je?” Mějte se fanfárově a dělejte to stejně. 🙂