악성 행위자들이 패스키를 이용한 피싱 공격으로 마이크로소프트 클라우드 계정을 탈취하고 있습니다.
마이크로소프트가 두 가지 캠페인에 대해 발표했습니다. 이 캠페인에서는 악성 행위자들이 제3자 이메일 전송 인프라를 이용하여 금융 사기 메시지를 대량으로 발송하고 패스키를 테마로 한 사회공학 기법을 사용하여 클라우드 환경을 침입하는 사례가 포함됩니다. 첫 번째 캠페인은 2026년 8월 3일부터 5일 사이에 CEO를 사칭하며 백만 건 이상의 사기 이메일을 발송했습니다.
Threat actors use passkey phishing to hijack Microsoft cloud accounts and exfiltrate data.
Microsoft disclosed details of two campaigns where threat actors abuse third-party email delivery to send financial fraud scam messages. They employ passkey-themed social engineering to breach cloud environments. The first campaign involved sending over a million scam emails pretending to be CEOs between August 3 and 5, 2026.