Jeden účet firmu neshodí. Špatně nastavený Microsoft 365 jí ale může otevřít dveře

Jeden účet firmu neshodí. Špatně nastavený Microsoft 365 jí ale může otevřít dveře

Shutterstock.com

Hacker se nevloupá. Přihlásí se jako váš kolega a začne rozesílat faktury

Firemní účet Microsoft 365 propojuje e-mail, dokumenty, Teams i digitální identitu zaměstnance. Jeho napadení automaticky neznamená ovládnutí celé organizace, při nadměrných oprávněních a slabém zabezpečení ale může útočníkovi otevřít cestu k partnerům, fakturám i citlivým datům.

msk

Obraz kybernetického útoku jako složitého prolomení firewallu stále častěji neodpovídá realitě. Útočník se nemusí dostat přes technickou ochranu firemní sítě. Může zaměstnance přesvědčit, aby mu na falešné stránce předal heslo, potvrdil přihlášení nebo autorizoval přístup k účtu.

Cílem je digitální identita, pod kterou se zaměstnanec přihlašuje k Outlooku, OneDrivu, SharePointu, Teams a dalším firemním službám. Microsoft 365 měl na konci roku 2025 více než 450 milionů placených komerčních licencí, a představuje proto mimořádně atraktivní cíl. Neznamená to, že by byl z principu nejméně bezpečnou kancelářskou platformou. Jeho hodnota pro útočníky vychází především z rozsahu nasazení a množství služeb propojených s jedním účtem.

Napadení běžného účtu samo o sobě neotevírá automaticky celou společnost. Útočník získá přístup k datům, která smí používat daný zaměstnanec. Pokud má ale uživatel přístup k rozsáhlým sdíleným složkám, účetním dokumentům, zákaznickým kontaktům nebo citlivé komunikaci, může být i tato úroveň oprávnění pro podvod dostatečná.

„Velmi častý problém je, že firma útok pozná až ve chvíli, kdy už se něco stalo. Zákazník upozorní na podezřelý e-mail, účetnictví zjistí pokus o změnu platebních údajů nebo IT zpětně dohledá pravidla vytvořená v kompromitované schránce,“ upozorňuje Zuzana Kubíková, Head of Management Consulting ve společnosti RSM.

Heslo už není jedinou kořistí

Microsoft ve své zprávě o digitální obraně za rok 2024 uvedl, že blokoval v průměru více než 7000 heslových útoků za sekundu. V následujícím vydání zaznamenal během prvního pololetí 2025 další 32procentní nárůst útoků založených na identitě. Více než 97 procent tvořily útoky související s hesly.

Vícefaktorové ověřování riziko výrazně omezuje. Podle Microsoftu dokáže správně nasazené MFA zastavit více než 99 procent heslových útoků. Ani ono ale není univerzální ochranou. Moderní phishingové nástroje mohou oběť přimět, aby útočníkovi sama potvrdila přihlášení, nebo ukrást již vytvořený přístupový token.

Americký Federální úřad pro vyšetřování například v květnu varoval před službou Kali365. Tento phishingový nástroj dokáže zachytit přístupové tokeny Microsoftu 365 a získat trvalejší přístup k účtu bez znalosti hesla. Nabízí automaticky generované podvodné zprávy, falešné přihlašovací scénáře i přehled o chování oběti v reálném čase. Podrobnosti zveřejnilo americké centrum IC3.

Phishing proto už nemusí vypadat jako špatně přeložená žádost o platbu. Útočníci využívají skutečná loga, kopie přihlašovacích stránek, kompromitované e-mailové účty obchodních partnerů nebo konverzace, které přesně navazují na předchozí komunikaci.

Globální průzkum Barracudy mezi 2000 bezpečnostními a IT manažery ukázal, že 78 procent respondentů zaznamenalo během předchozího roku bezpečnostní incident spojený s e-mailem. Pouze polovina organizací ho odhalila během první hodiny a 71 procent napadených organizací se ve stejném roce setkalo také s ransomwarem.

Napadená schránka může útok skrývat

Po převzetí účtu nemusí útočník okamžitě rozeslat tisíce podvodných zpráv. Může nejprve několik dnů nebo týdnů sledovat komunikaci, hledat faktury a identifikovat zaměstnance, kteří schvalují platby.

Následně vytvoří pravidlo, které přesune odpovědi do skryté složky, automaticky přeposílá zprávy mimo organizaci nebo maže varování od obchodních partnerů. Microsoft mezi typické příznaky kompromitovaného účtu řadí právě neznámé přeposílání, podezřelá pravidla, chybějící zprávy nebo falešné podpisy v odeslané komunikaci.

Účet se také může stát odrazovým můstkem k dalším zaměstnancům. Zpráva odeslaná z legitimní firemní adresy má vyšší důvěryhodnost než náhodný e-mail z neznámé domény. Útočník proto může postupně získat další účty, vyšší oprávnění nebo přístup k širšímu množství dat.

Neobvyklá země přihlášení přitom není jediným varováním. IP adresu lze skrýt nebo přesměrovat přes infrastrukturu poblíž oběti. Bezpečnostní systém proto musí kombinovat lokaci s typem zařízení, historií účtu, anonymními sítěmi, podezřelými tokeny, neobvyklým stahováním souborů a změnami ve schránce.

Microsoft Entra Conditional Access může podle vyhodnoceného rizika přihlášení zablokovat, vyžádat si silnější ověření nebo uživatele přinutit k opětovnému přihlášení. Pokročilé risk-based funkce ale vyžadují odpovídající licence a aktivní konfiguraci.

Židlochovice ukázaly cenu provozního výpadku

Dopad kybernetického útoku ukázal v březnu městský úřad v Židlochovicích. Útočníci napadli jeho servery, úřad na týden uzavřel provoz pro veřejnost a následně několik týdnů postupně obnovoval jednotlivé agendy.

Město odmítlo zaplatit požadované výkupné a zvolilo kompletní přeinstalaci prostředí s obnovou databází ze záloh. Podle tehdejších informací se útok podařilo zastavit a město pravděpodobně nepřišlo o data. Ještě tři týdny po incidentu ale nefungovaly všechny agendy.

Veřejné informace případ nespojují s Microsoftem 365 nebo kompromitovaným e-mailovým účtem. Ukazuje však, proč není kybernetický incident pouze technickým problémem. I když organizace data nakonec obnoví, může několik týdnů řešit přerušení provozu, reinstalaci zařízení, prověřování systémů a omezení služeb zákazníkům či občanům.

Obrana začíná u identity a končí u obnovy

První vrstvou ochrany je silné vícefaktorové ověřování, ideálně odolné proti phishingu. Patří sem bezpečnostní klíče, passkeys nebo certifikátové přihlašování. SMS kód nebo potvrzení v mobilní aplikaci představují lepší ochranu než samotné heslo, stále je však lze v některých situacích obejít sociálním inženýrstvím.

Firmy musí současně omezit oprávnění. Zaměstnanec by neměl mít přístup k datům pouze proto, že by se mu mohla někdy hodit. Administrátorské účty mají být oddělené od běžného e-mailu a vyšší oprávnění aktivovaná jen na nezbytnou dobu.

Další vrstvou je podmíněný přístup. Firma může vyžadovat spravované zařízení, blokovat zastaralé přihlašovací protokoly, reagovat na rizikové přihlášení a znemožnit automatické přeposílání pošty na externí adresy.

„Moderní řešení musí signály vyhodnotit společně a zasáhnout automaticky: zrušit aktivní relaci, vynutit nové ověření, zablokovat účet nebo předat incident bezpečnostnímu týmu,“ říká Kubíková.

Technická ochrana ale nesnižuje význam zaměstnanců. Školení nemá spočívat pouze v každoroční prezentaci. Lidé potřebují jednoduchý způsob hlášení podezřelé zprávy a jasný postup pro situaci, kdy už na odkaz klikli nebo zadali přihlašovací údaje. Čím rychleji incident oznámí, tím dříve může IT zrušit relace a omezit škodu.

Poslední vrstvou je obnova. Exchange, OneDrive a SharePoint mají vestavěnou retenci, historii verzí a koše. Microsoft například standardně uchovává nejméně 500 verzí souboru, odstraněné položky v SharePointu a OneDrivu lze běžně obnovovat 93 dnů a celé úložiště vrátit do předchozího stavu až 30 dnů zpětně.

Tyto nástroje ale musí odpovídat potřebám firmy a být pravidelně testované. Microsoft nabízí také placenou službu Microsoft 365 Backup s body obnovy pro Exchange, OneDrive a SharePoint. Podnik může zvolit i externí zálohování, zejména pokud potřebuje oddělenou kopii, delší retenci nebo jiný způsob obnovy.

Microsoft 365 proto není automaticky největší slabinou firemní bezpečnosti. Slabinou se stává ve chvíli, kdy firma vloží komunikaci, dokumenty a identitu do jediného propojeného prostředí, ale účty dál chrání jako obyčejnou e-mailovou schránku. Útočníci už nepotřebují rozbít dveře. Stačí, když jim je zaměstnanec nebo špatně nastavený systém na chvíli otevře.