Hackeři obešli dvoufázové ověření Microsoftu za 6 minut. Stačí jedno kliknutí a mají váš celý účet i kontrolu nad zařízením
Bezpečnostní analytici popsali novou phishingovou sadu Jalisco, která zneužívá legitimní přihlašovací tok Microsoftu a tokeny získá ještě dřív, než si oběť uvědomí, co se stalo.
Obsah článku
Dne 14. července 2026 publikoval tým ReliaQuest detailní rozbor útočné sady nástrojů, která mění pravidla hry kolem dvoufázového ověření. Nejde o klasické prolomení hesla ani o zachycení SMS kódu. Útočníci nechají oběť, aby se přihlásila sama, na pravé stránce Microsoftu, s pravým MFA ověřením, a mezitím si z pozadí odnesou přístupové tokeny. V nejrychlejším zaznamenaném případě od prvního kliknutí po začátek stahování firemních dat uplynulo šest minut. A to nejhorší: samotná změna hesla potom nestačí.
Jak útok funguje a proč MFA nepomůže
Jádro problému se jmenuje device code phishing. Microsoft nabízí legitimní mechanismus pro přihlašování zařízení, která nemají klávesnici nebo prohlížeč, třeba chytrých televizí nebo IoT senzorů. Uživatel dostane krátký kód, zadá ho na stránce microsoft.com/devicelogin a potvrdí přihlášení včetně dvoufázového ověření. Jalisco tento tok zneužívá.
Prakticky to vypadá takto: oběť dostane e-mail s odkazem na falešnou stránku, typicky „sdílený dokument“ nebo „hlasová zpráva“. Po kliknutí se zobrazí návnada a současně se otevře skutečná přihlašovací stránka Microsoftu s předvyplněným kódem. Oběť zadá heslo, potvrdí MFA v autentikační aplikaci nebo SMS a tím nevědomky autorizuje útočníkovo zařízení. Tokeny (přístupový i obnovovací) putují rovnou k útočníkovi.
Klíčový rozdíl oproti starším pokusům: dříve měl device code životnost patnáct minut a útočník musel doufat, že oběť stihne kliknout včas. Jalisco generuje čerstvé kódy v reálném čase pomocí automatizace s umělou inteligencí, takže patnáctiminutová pojistka přestala fungovat.
Šest minut a padesát zařízení: anatomie kompromitace
Šest minut není technický limit Microsoftu. Je to nejrychleji pozorovaný čas, za který útočníci po získání tokenů dokázali přistoupit k SharePointu, e-mailu a dalším firemním datům. V tom okně typicky proběhne:
- Oběť klikne na phishingový odkaz a dokončí přihlášení s MFA.
- Útočník obdrží tokeny a ověří si přístup k účtu.
- Do firemního prostředí Microsoft Entra ID si zaregistruje vlastní zařízení a získá takzvaný Primary Refresh Token.
- Začne stahovat dokumenty, e-maily, kontakty.
Právě registrace zařízení je to, co útok mění z jednorázového průniku na dlouhodobou přítomnost. Microsoft Entra ID ve výchozím nastavení dovoluje každému uživateli až 50 registrovaných zařízení. Útočník si jich může zaregistrovat několik a i po změně hesla nebo revokaci jednoho tokenu mu zbývají další cesty dovnitř. Vyčištění takové kompromitace je noční můra každého IT oddělení.
Důležité upřesnění: „kontrola nad zařízením“ zde neznamená, že útočník vzdáleně převezme váš notebook. Znamená to, že si do firemního prostředí přidá vlastní zařízení, přes které má perzistentní přístup ke všemu, k čemu máte přístup vy, k e-mailu, SharePointu, interní komunikaci, finančním podkladům.
Tři druhy phishingu, které se pletou
V běžném zpravodajství se často směšují tři odlišné techniky. Stojí za to je rozlišit:
| Typ útoku | Co krade | Jak obchází MFA |
|---|---|---|
| Klasický phishing | Heslo | Neobchází; pokud máte MFA, heslo samo nestačí |
| AiTM (adversary-in-the-middle) | Session cookie | Proxy server zachytí cookie po dokončení MFA |
| Device code phishing (Jalisco) | OAuth tokeny | Oběť sama dokončí MFA na pravé stránce, tokeny jdou útočníkovi |
Jalisco spadá do třetí kategorie. Oběť nikdy neopustí legitimní prostředí Microsoftu, proto ji žádný vizuální kontrolní mechanismus nezachytí. Současně s Jaliskem analytici popsali i nástroj OmegaLord, který rozšiřuje tradiční phishing o sběr telefonních čísel, čímž míří přímo na SMS ověření.
Co dělat: konkrétní kroky pro adminy i běžné uživatele
Microsoft o této třídě útoků veřejně ví minimálně od dubna 2026. Nejde o klasickou zranitelnost, kterou opraví záplata, jde o zneužití legitimního autorizačního toku. Obrana proto vyžaduje aktivní konfiguraci.
Pro IT administrátory:
- Zablokovat device code flow přes Conditional Access politiku pro všechny uživatele, kteří ho nepotřebují.
- Snížit maximální počet registrovaných zařízení na uživatele z výchozích 50 na jedno až dvě.
- Omezit, kdo smí registrovat zařízení do Entra ID.
- Při kompromitaci nestačí změnit heslo; je nutné zablokovat nové přihlášení, revokovat všechny sessions a refresh tokeny a zakázat neznámá registrovaná zařízení.
Pro běžné uživatele:
- Nikdy neschvalujte přihlášení nebo vložení kódu, které jste sami nevyvolali.
- Buďte extrémně opatrní u e-mailů s „hlasovou zprávou“, „sdíleným dokumentem“ nebo „fakturou ke stažení“.
- Pokud to vaše organizace umožňuje, přejděte na passkeys nebo FIDO2 klíč; to je dnes jediná metoda MFA, kterou device code phishing nedokáže obejít.
Microsoft sám považuje phishable MFA za nedostačující. Od 1. září 2026 začne uživatele závislé na SMS a hlasovém ověření automaticky přesouvat na passkeys. Od 1. února 2027 chce SMS a hlasové ověření v Entra ID úplně ukončit.
Týká se to i Česka?
Primární zdroje popisují globální kampaň proti prostředím Microsoft 365 bez geografického omezení. Konkrétní český incident s Jaliskem jsme ve veřejných zdrojích nedohledali. NÚKIB ve svém čtvrtletním přehledu hrozeb za první kvartál 2026 ale upozorňuje na zvýšenou aktivitu phishingu a spear-phishingu s dopadem na evropské subjekty. České firmy a organizace používající Microsoft 365 jsou ve stejné rizikové třídě jako kdokoliv jiný na světě, a pokud jejich tenant ponechává device code flow otevřený a limity zařízení na výchozích hodnotách, jsou vystaveny přesně témuž scénáři.
Dvoufázové ověření má stále smysl, zastaví drtivou většinu běžných útoků. Ale samo o sobě už nestačí. Jalisco ukazuje, že další generace phishingu nemíří na heslo ani na kód z SMS. Míří na autorizační tok, který vám MFA nedokáže ochránit, protože ho sami dokončíte na pravé stránce Microsoftu.