Obsah článku
  1. Najprv jedna otázka: ukradli heslo, alebo prevzali reláciu?
  2. Poradie prvej hodiny a čo sa stane, keď krok preskočíte
  3. Minúta 0 až 10: zablokovať a odvolať, nie meniť heslo
  4. Minúta 10 až 25: druhý faktor, heslá aplikácií, delegáti
  5. Minúta 25 až 40: skryté pravidlá a preposielanie
  6. Minúta 40 až 55: povolené aplikácie — cesta, ktorú heslo nezavrie
  7. Posledných päť minút: hodiny, ktoré tikajú
  8. Čo z toho zvládnete sami a kedy volať
  9. Právna stránka v dvoch odsekoch
  10. Dve nastavenia, ktoré tento scenár najviac obmedzia
  11. Rýchla odpoveď
  12. Časté otázky

Ráno zavolá klient, že mu z vašej adresy prišla faktúra. Správna suma, správny text, správna hlavička — a cudzie číslo účtu. Alebo si to všimnete sami: v odoslanej pošte je konverzácia, ktorú ste neviedli.

Prvý krok, ktorý v tej chvíli urobí skoro každý, je zmena hesla. A práve to, že sa pri ňom aj skončí, býva dôvodom, prečo je útočník na druhý deň späť.

Najprv jedna otázka: ukradli heslo, alebo prevzali reláciu?

Zvonku vyzerajú oba scenáre rovnako. Riešia sa inak.

Ukradnuté heslo. Niekto vyplnil prihlasovací formulár na podvrhnutej stránke, útočník sa tým heslom prihlasuje. Zmena hesla mu prístup vezme — ale až spolu s odvolaním už vydaných relácií, inak mu to, čo si stihol otvoriť, môže chvíľu bežať ďalej.

Prevzatá relácia. Podvodná stránka fungovala ako sprostredkovateľ: prihlásenie preposielala na skutočný Microsoft, používateľ korektne potvrdil aj druhý faktor a útočník si na konci odložil hotovú prihlásenú reláciu. Nepotrebuje heslo ani MFA — drží dôkaz, že overenie už prebehlo. Samotná zmena hesla už vydané tokeny nemusí okamžite ukončiť; závisí to od typu tokenu, od spôsobu zmeny či obnovenia hesla, od synchronizácie identity a od toho, či máte zapnuté priebežné vyhodnocovanie prístupu. Preto zmena hesla nikdy nesmie byť jediný krok: účet najprv zablokujte, potom odvolajte relácie a heslo zmeňte bezpečnou cestou. Takto stavané kampane (odborne adversary-in-the-middle) sa dnes predávajú ako hotová služba a sú bežnou cestou k prevzatiu účtu v Microsoft 365.

Prvé vodidlo hľadajte v denníkoch prihlásení v Microsoft Entra — ale berte ho ako indíciu, nie ako dôkaz. Séria neúspešných pokusov (chyba 50126, nesprávne meno alebo heslo) a po nej úspech naznačuje hádanie hesla, sama osebe krádež hesla nedokazuje; rovnako vyzerá aj človek, ktorý sa trikrát pomýlil. A poznámka, že požiadavka na MFA bola splnená nárokom v tokene, znamená len toľko, že druhý faktor sa v tej chvíli nerobil nanovo — bežne to tak vyzerá aj pri legitímnom jednotnom prihlásení alebo pri obnove tokenu. Prehratie ukradnutej relácie navyše nemusí vyrobiť žiadne nové prihlásenie z cudzieho miesta, ktorého by ste si všimli.

Záver preto stavajte až na súvislostiach: porovnajte IP adresy a poskytovateľa pripojenia, identifikátor zariadenia a session ID, použitého klienta a čas voči tomu, kde a čím váš človek naozaj pracoval, a priložte rizikové udalosti (Risky sign-ins) aj auditné záznamy o zmenách v schránke a v metódach overenia. Kým to spolu nesedí, máte podozrenie, nie zistenie — prvá hodina sa však robí rovnako tak či tak.

Predtým než začnete, potrebujete niekoho s rolou správcu tenanta. Ak prístupy drží bývalý dodávateľ a nedvíha telefón, toto je vaša skutočná prvá úloha, nie zmena hesla — a keď bude po incidente, stojí za to prejsť si 12 otázok, ktoré si položiť pri výbere IT firmy. Núdzová cesta cez Microsoft a preukázanie vlastníctva domény existuje, ale nie je hodinová.

Poradie prvej hodiny a čo sa stane, keď krok preskočíte

Poradie nie je kozmetika. Väčšina „vyriešených” incidentov, ktoré sa o týždeň vrátia, padne na jednom vynechanom riadku z tejto tabuľky.

#KrokČo sa stane, keď ho vynecháte
1Zablokovať prihlásenie účtuVyšetrujete a meníte heslo účtu, do ktorého útočník práve píše — a stihne zareagovať skôr než vy
2Odvolať všetky relácieUž vydané tokeny môžu platiť ďalej, samotná zmena hesla ich spoľahlivo neukončí
3Prejsť metódy overenia (MFA)Útočníkov druhý faktor zostáva — a podľa nastavenia tenanta si ním vie otvoriť cestu späť
4Zmazať heslá aplikácií, skontrolovať delegátovStaré heslo aplikácie platí aj po zmene hesla účtu
5Skryté pravidlá a preposielanieKópie pošty odchádzajú útočníkovi aj po „upratanom” účte
6Súhlasy udelené aplikáciámAplikácia s oprávnením na čítanie pošty ju číta bez hesla a bez MFA
7Prejsť odoslané a obvolať príjemcovKlient uhradí faktúru s cudzím číslom účtu
8Zozbierať dôkazy hneďČasť záznamov sa po pár dňoch nedá dohľadať vôbec

Cez celý zoznam platí jedno pravidlo: najprv izolácia, potom dôkazy, až nakoniec upratovanie. Čokoľvek, čo v krokoch 3 až 6 idete odstrániť, si predtým vyexportujte alebo aspoň zapíšte aj s časom a presnou hodnotou — inak vám spolu s útočníkovým nástrojom zmizne aj dôkaz, že tam bol.

Minúta 0 až 10: zablokovať a odvolať, nie meniť heslo

Zablokovanie prihlásenia býva v návodoch uvedené ako voliteľný krok. Robte ho prvý a povinne — vyšetrovanie sa robí na účte, do ktorého medzitým nikto nepíše. V Microsoft Entra admin center je to prepínač Account enabled na karte používateľa, cez PowerShell Update-MgUser -UserId jan.novak@firma.sk -AccountEnabled:$false.

Ak je účet synchronizovaný z on-premise Active Directory, cloudový príkaz nemusí stačiť ani vydržať: stav účtu v takom prípade riadi zdrojové AD a najbližší synchronizačný cyklus vám hodnotu môže prepísať späť. Účet preto zakážte aj v lokálnom AD (Disable-ADAccount -Identity jan.novak), synchronizáciu vynúťte ručne (Start-ADSyncSyncCycle -PolicyType Delta na servery s Entra Connect) a potom si v Entra ID overte, že používateľ je naozaj zablokovaný. Bez tejto kontroly neviete, či ste účet zavreli, alebo len na desať minút.

Druhý krok je odvolanie relácií. Tlačidlo Revoke sessions na karte používateľa (v Microsoft 365 admin center je to akcia Sign out of all sessions, cez PowerShell Revoke-MgUserSignInSession) zneplatní obnovovacie tokeny — presne to, čo útočníkovi po prevzatí relácie zostalo v ruke.

Medzi tými dvoma krokmi je detail, ktorý rozhoduje, ako rýchlo útočník o prístup naozaj príde. Obnovovací token zneplatníte hneď, ale prístupový token má štandardne životnosť 60 až 90 minút a odvolanie relácie ho samo osebe nezruší. Ak máte zapnuté priebežné vyhodnocovanie prístupu (Continuous Access Evaluation) a služba aj klient ho podporujú — Exchange Online, SharePoint a OneDrive, Teams — token sa odmietne obvykle v takmer reálnom čase, hoci by podľa času ešte platil. Garantovane okamžité to však nie je: vyhodnotenie môže trvať aj niekoľko minút a závisí od konkrétneho klienta, služby, sieťovej cesty a od danej relácie. Zablokovanie účtu je pritom presne ten druh udalosti, na ktorú CAE reaguje, a preto ide blokovanie pred odvolaním, nie za ním. Tak či tak si potom overte, že prístup naozaj skončil — v denníkoch prihlásení ani v auditných záznamoch schránky nesmie po zásahu pribúdať cudzia aktivita.

Heslo meníte až teraz, bezpečnou cestou — nikdy ho neposielajte na napadnutú adresu ani ho nediktujte kanálom, do ktorého útočník vidí. U synchronizovaného účtu ho meňte v lokálnom AD a synchronizáciu si opäť vynúťte ručne, inak si počkáte na ďalší cyklus a útočník s ním.

Minúta 10 až 25: druhý faktor, heslá aplikácií, delegáti

Odvolanie relácií nerieši druhý faktor. Ak si útočník počas prístupu zaregistroval vlastnú overovaciu metódu — svoju aplikáciu Authenticator alebo telefónne číslo — zostáva mu druhý faktor, ktorý zmena hesla nijako neruší. Či sa cez neho dostane aj k novému heslu, závisí od nastavenia tenanta: samoobslužné obnovenie hesla (SSPR) musí byť vôbec zapnuté, daná metóda musí byť medzi povolenými a používateľ ich musí mať zaregistrovaných toľko, koľko zásada vyžaduje. Práve preto sa to kontroluje, a nie odhaduje.

Otvorte pri používateľovi Authentication methods, prejdite zoznam položku po položke a zapíšte si, čo tam je a od kedy — až potom odstráňte všetko, čo daný človek nevie identifikovať. Pozrite zároveň, aké metódy má povolené SSPR, či účtu niekto nevystavil dočasný prístupový kód (Temporary Access Pass) a či v zásadách registrácie nepribudla výnimka; TAP je plnohodnotná náhrada druhého faktora na obmedzený čas a v zozname metód sa ľahko prehliadne. Nakoniec vyžiadajte opätovnú registráciu MFA.

Samostatná pasca sú heslá aplikácií. Sú to plnohodnotné poverenia mimo MFA a zmena hesla účtu ich sama nezruší. Vo firmách vznikali kvôli starším poštovým klientom a hlavne kvôli multifunkčným tlačiarňam so skenovaním do e-mailu — existujúce si poznačte (kedy vznikli a k čomu patria), potom zmažte a zariadenia nastavte nanovo.

A tretia vec, na ktorú sa zabúda: prístup k schránke sa dá nechať zapísaný ako oprávnenie. Sú tri druhy a každý sa kontroluje inde:

  • Get-MailboxPermission -Identity jan.novak@firma.sk — plný prístup (Full Access), teda kto schránku otvorí a číta.
  • Get-RecipientPermission -Identity jan.novak@firma.sk — odosielanie ako daná schránka (Send As).
  • Get-Mailbox -Identity jan.novak@firma.sk | Format-List GrantSendOnBehalfTo — odosielanie v mene schránky (Send on Behalf). Je uložené inde než predchádzajúce oprávnenie a v jeho výpise ho neuvidíte, hoci útočníkovi poslúži takmer rovnako.
  • Get-MailboxFolderPermission -Identity jan.novak@firma.sk:\Inbox — priečinkové práva; pravidlo Default: Reviewer na doručenej pošte je tichý čítací prístup, ktorý prežije úplne všetko ostatné.

Ak má účet zrazu priradenú rolu správcu, ktorú mať nemá, je to samostatný nález a incident práve prerástol jednu schránku.

Minúta 25 až 40: skryté pravidlá a preposielanie

Toto je najčastejšie vynechaný krok, pretože v Outlooku ho nevidíte. Útočník potrebuje, aby ste si nevšimli odpovede na jeho podvodné faktúry, tak si založí pravidlo, ktoré ich presunie do priečinka, kam sa nikto nepozerá — typicky RSS Subscriptions, Konverzačná história alebo Nevyžiadaná pošta — prípadne ich rovno maže. Býva nastavené na slová ako faktúra, IBAN, platba, úhrada a názov máva prázdny alebo z jedného znaku, aby v zozname splynul.

Cez Exchange Online PowerShell:

  • Get-Mailbox -Identity jan.novak@firma.sk | Format-List Forwarding*,DeliverToMailboxAndForward — sledujte ForwardingAddress (interný príjemca), ForwardingSmtpAddress (externý) a DeliverToMailboxAndForward. Ak je posledná na False, pošta sa do schránky ani nedoručí.
  • Get-InboxRule -Mailbox jan.novak@firma.sk -IncludeHidden | Format-List Name,Enabled,Description — parameter -IncludeHidden je ten podstatný, bez neho časť pravidiel neuvidí ani správca. Všímajte si RedirectTo, ForwardTo, ForwardAsAttachmentTo, MoveToFolder a DeleteMessage.
  • Ak sa útočník dostal k účtu s právami správcu, pridajte Get-TransportRule — pravidlo na úrovni organizácie posiela skrytú kópiu von bez toho, aby v ktorejkoľvek schránke čokoľvek pribudlo.

Nájdené pravidlo si najprv vypíšte celé do súboru (Format-List *) aj s časom nálezu — potom ho vypnite a zmažte. Automatické preposielanie mimo organizácie sa dá vypnúť plošne v politike odchádzajúceho spamu (Automatic forwarding rules). Nespoliehajte sa na to, že to za vás vyriešilo predvolené nastavenie — v starších tenantoch býva stav iný než v nových. Prepnite ho natvrdo na Off — Forwarding is disabled a povoľte výnimky adresne.

Minúta 40 až 55: povolené aplikácie — cesta, ktorú heslo nezavrie

Ak si útočník nechal odsúhlasiť prístup pre aplikáciu, mohol získať čítanie pošty, ktoré nestojí na hesle ani na MFA. Platí to však len vtedy, ak aplikácia dostala aj zodpovedajúce oprávnenia — delegované alebo aplikačné typu Mail.Read, Mail.ReadWrite či Mail.Send. Samotný súhlas s prihlásením a prečítaním profilu schránku neotvára, takže „aplikácia so súhlasom” a „aplikácia, ktorá vám číta poštu” nie je to isté. Súhlas zostáva zapísaný v Enterprise applications aj po zmene hesla. A ak sa útočníkovi podarilo získať súhlas na úrovni celej organizácie s oprávneniami typu application, odvolanie relácií konkrétneho používateľa sa toho nedotkne vôbec — taká aplikácia má vlastné poverenia a s používateľom nemá spoločné nič.

Prejdite zoznam aplikácií so súhlasom a pri každej neznámej sa pozrite na konkrétne udelené oprávnenia a role, na vydavateľa a jeho overenie, na dátum pridania, na to, kto súhlas udelil a kto je vlastníkom, a či sa aplikácia vôbec niekedy prihlásila. Neznáma neznamená škodlivá: pod nezrozumiteľným názvom býva aj účtovný systém, zálohovanie alebo dochádzka, ktoré ste rok neriešili — a zmazanie aplikácie aj s priradeniami taký nástroj okamžite vyradí z prevádzky. Nález preto najprv zdokumentujte (názov, ID aplikácie aj service principalu, oprávnenia, kto a kedy súhlasil), potom škodlivý súhlas odvolajte a service principal zablokujte pre prihlásenie. Mazať až vtedy, keď je potvrdené, že do firmy nepatrí. Keď je po upratovaní, obmedzte udeľovanie súhlasov používateľmi a nechajte si žiadosti chodiť na schválenie — je to jedno nastavenie a zavrie celú triedu útokov.

Sem patrí aj prihlasovanie kódom zariadenia (device code flow), postup určený pre televízory a tlačiarne bez klávesnice. Kampaň, ktorú Microsoft sleduje pod označením Storm-2372, ho zneužíva tak, že obeť zadá kód na pravej microsoftovskej stránke a token si odnesie útočník. Väčšina malých firiem tento postup nepotrebuje; blokuje sa podmieneným prístupom cez podmienku Authentication flows.

Posledných päť minút: hodiny, ktoré tikajú

Pozrite odoslanú poštu a kôš — a hlavne to, komu z kolegov útočník písal. Správa od kolegu má u príjemcov podstatne vyššiu dôveru než čokoľvek zvonku, takže ju otvorí oveľa viac ľudí. Koľkými kontrolami pritom prejde, závisí od nastavenia tenanta: Exchange Online Protection, Defender for Office 365, Safe Links aj transportné pravidlá vedia zabrať na vnútrofiremnú poštu, ale len ak sú zapnuté a nastavené na to. Pri už prevzatom účte sa na ne nespoliehajte a kolegov obvolajte.

Potom exportujte dôkazy, lebo tu už beží čas:

  • Denníky prihlásení v Entra. S licenciami Microsoft 365 Business Basic či Standard máte históriu 7 dní, s Business Premium (Entra ID P1) 30 dní. Sedem dní je pri incidente, ktorý sa prevalil cez víkend, desivo málo.
  • Message trace. Pokrýva 90 dní, ale plné podrobnosti a okamžitý výsledok dostanete len pri hľadaní do 10 dní; staršie obdobie sa pripravuje na pozadí a vráti obmedzený výpis.
  • Audit v Microsoft Purview. Štandardne 180 dní. Filtrujte operácie New-InboxRule, Set-InboxRule, UpdateInboxRules, Add-MailboxPermission a udelenie súhlasu aplikácii cez Search-UnifiedAuditLog.

Aby si to neprotirečilo: izolácia účtu ide hneď a bez čakania, po nej zber dôkazov a až nakoniec odstraňovanie. Škodlivé pravidlá, metódy overenia, heslá aplikácií a súhlasy z účtu preč musia — ale nikdy skôr, než ich máte vyexportované alebo aspoň zapísané aj s časom a presnou hodnotou. Čo nie je zdokumentované, nemažte a neprepisujte; a čo zdokumentované je, nenechávajte na účte, lebo je to útočníkova cesta späť. Export urobte v prvý deň, nie až keď sa naň niekto opýta.

Ak schránka rozposielala spam, nájdete používateľa na stránke Restricted entities v portáli Microsoft Defender a jeho pošta sa vracia s chybou 550 5.1.8. Odblokujte ho až úplne na konci, keď je účet naozaj čistý a má nové heslo aj nanovo zaregistrované MFA.

A jedna vec mimo techniky: príjemcov podvodných faktúr obvolajte telefonicky. E-mailu z tej istej adresy už nikto neverí, a máte pravdu, že neverí.

Čo z toho zvládnete sami a kedy volať

Kroky 1 až 3 zvládne v portáli šikovný človek s právami správcu. Od štvrtého kroku ďalej potrebujete Exchange Online PowerShell a hlavne úsudok, čo v zozname aplikácií a oprávnení je normálne — a to sa nedá vygoogliť za pochodu, keď vám medzitým odchádzajú faktúry klientom.

Ak takého človeka po ruke nemáte, prejdeme účet za vás — od zablokovania a odvolania relácií po písomný zoznam nálezov, ktorý má firma čím doložiť. Sme v Považskej Bystrici, incident schránky sa však rieši na diaľku a nikam nemusíte chodiť; napíšte alebo zavolajte cez kontakt. Počítajte s prácou na niekoľko hodín vrátane spísania nálezu. Trvalé nastavenie prevencie patrí skôr do paušálu — modely a rozdiel medzi paušálom a hodinovkou rozoberáme v článku Koľko stojí externá správa IT.

Právna stránka v dvoch odsekoch

Ak sa útočník dostal k osobným údajom a je pravdepodobné riziko pre dotknuté osoby, prevádzkovateľ má povinnosť oznámiť porušenie ochrany osobných údajov Úradu na ochranu osobných údajov SR do 72 hodín od okamihu, keď sa o ňom dozvedel. Oznámenie sa dá podať aj po etapách, takže „ešte to nemáme celé prebádané” nie je dôvod čakať. Ak je riziko vysoké, informujú sa aj samotné dotknuté osoby.

Regulované firmy majú navyše povinnosti podľa zákona o kybernetickej bezpečnosti vrátane hlásenia incidentu — čo pre koho platí, rozoberáme v článku Zákon o kybernetickej bezpečnosti: čo platí pre firmy.

Dve nastavenia, ktoré tento scenár najviac obmedzia

Prihlasovanie odolné voči phishingu. Passkey (FIDO2) alebo Windows Hello for Business namiesto kódu z SMS. Toto je jediná kategória druhého faktora, ktorú sprostredkovaná stránka neprenesie, pretože je viazaná na doménu, na ktorej sa prihlasujete. Číselné porovnanie v aplikácii Authenticator je dobré proti únave z notifikácií, ale proti podvrhnutej stránke nepomôže — používateľ číslo poslušne opíše.

Natvrdo vypnuté automatické preposielanie von z firmy. Bez neho je krádež schránky pre útočníka výrazne menej zaujímavá, lebo prestane byť trvalým odposluchom.

K tomu jedno organizačné odporúčanie, ktoré nič nestojí: účet správcu nech nie je ten istý, s ktorým čítate poštu a klikáte na prílohy. Microsoft navyše postupne zavádza povinné viacfaktorové overenie pre prihlásenie do administrátorských portálov vrátane Microsoft 365 admin center, takže správca bez druhého faktora sa tam aj tak nedostane.

Rýchla odpoveď

Pri napadnutom účte Microsoft 365 nezačínajte zmenou hesla. Najprv zablokujte prihlásenie účtu — u účtu synchronizovaného z on-premise AD aj v tom lokálnom AD, inak vám to synchronizácia prepíše späť. Potom odvolajte všetky relácie (Revoke sessions); samotná zmena hesla už vydané tokeny spoľahlivo neukončí. Až potom prejdite metódy overenia, heslá aplikácií a oprávnenia k schránke (Full Access, Send As aj Send on Behalf), skryté pravidlá doručenej pošty (Get-InboxRule -IncludeHidden), preposielanie na schránke a súhlasy udelené aplikáciám aj s ich konkrétnymi oprávneniami. Nálezy pred odstránením vyexportujte a nakoniec si overte, že prístup naozaj skončil. Vynechanie ktoréhokoľvek z krokov znamená, že sa útočník vráti.

Časté otázky

Zmenil som heslo a útočník tam bol aj ďalší deň. Ako je to možné? Najpravdepodobnejšie má prevzatú reláciu, nie heslo — a samotná zmena hesla už vydané tokeny spoľahlivo neukončí. Druhá bežná príčina: zaregistroval si vlastnú overovaciu metódu, a ak máte zapnuté samoobslužné obnovenie hesla a metóda je medzi povolenými, obnovil si heslo sám. Treťou býva aplikácia so súhlasom a oprávnením na čítanie pošty, ktorá heslo vôbec nepotrebuje.

Musím účet naozaj vypnúť? Používateľ nemôže pracovať. Nemusíte, ale je to bezpečnejší postup. Alternatíva je zmena hesla plus okamžité odvolanie relácií — pri nej však počítajte s tým, že prístupový token môže platiť ešte 60 až 90 minút, ak nemáte zapnuté priebežné vyhodnocovanie prístupu. Ani s ním to nie je isté na sekundu, takže si v denníkoch overte, že prístup naozaj skončil. Prácu medzitým riešte cez zdieľanú schránku alebo dočasný účet, nie tak, že blokovanie odložíte.

Ako zistím skryté pravidlo, keď ho v Outlooku nevidím? Cez Exchange Online PowerShell príkazom Get-InboxRule -Mailbox jan.novak@firma.sk -IncludeHidden. Bez parametra -IncludeHidden sa časť pravidiel nezobrazí ani správcovi. Všímajte si hodnoty RedirectTo, ForwardTo a ForwardAsAttachmentTo a pravidlá, ktoré presúvajú poštu do priečinkov RSS Subscriptions či Nevyžiadaná pošta alebo ju rovno mažú. Výpis si uložte skôr, než pravidlo zmažete.

Ako dlho mám na zber dôkazov? Kratšie, než sa zdá, a závisí to od licencie. Denníky prihlásení v Entra majú pri Business Basic a Standard 7 dní, pri Business Premium 30 dní. Message trace pokrýva 90 dní, ale rýchly a podrobný výsledok dostanete len do 10 dní dozadu. Audit v Microsoft Purview má štandardne 180 dní. Export urobte v prvý deň.

Prišli sme o dáta z OneDrive, ktoré útočník zmazal. Dajú sa vrátiť? Často áno, ale s časovým limitom, ktorý beží od zmazania — postup aj lehoty rozoberáme v článku OneDrive alebo Google Drive zmazal súbory na všetkých zariadeniach. Rátajte s tým, že zálohovanie Microsoft 365 nie je súčasťou predplatného v takom rozsahu, ako väčšina firiem predpokladá. To je však téma na samostatné riešenie, nie na prvú hodinu incidentu.