Blog · Phishing · 8 października 2026 · 2 min czytania
Fałszywe okno logowania Microsoft, którego nie odróżnisz na oko. Jak działa Browser-in-the-Browser
We wrześniu 2026 r. badacze opisali kampanię, która prowadzi przez DocuSign i Adobe do idealnie podrobionego okna logowania Microsoft 365. Jeden prosty test je demaskuje.
Dostajesz maila: „Dokument do podpisu w DocuSign”. Nadawca wygląda na kogoś z Twojej firmy, jest Twoje imię, jeden przycisk. Klikasz, przechodzisz „weryfikację, że nie jesteś robotem”, widzisz dokument w Adobe Acrobat, a nad nim komunikat: aby otworzyć, zaloguj się kontem Microsoft. Wyskakuje okienko logowania z paskiem adresu login.microsoftonline.com i kłódką.
To okienko nie jest prawdziwe. To Browser-in-the-Browser (BitB): obrazek okna przeglądarki narysowany wewnątrz strony oszusta.
Co się zmieniło w 2026 roku
Technika BitB znana jest od lat, ale w 2026 r. stała się elementem dłuższych, wiarygodnych łańcuchów:
- Czerwiec 2026: Unit 42 (Palo Alto Networks) opisał kampanię z fałszywymi oknami logowania Microsoft 365, które można przesuwać myszką i które dopasowują wygląd do systemu ofiary.
- 8 września 2026: Barracuda opisała łańcuch DocuSign → weryfikacja CAPTCHA → okno „Adobe Acrobat” → fałszywe logowanie Microsoft. CAPTCHA nie jest tam dla Ciebie, tylko po to, żeby automatyczne skanery poczty nie dotarły do strony z pułapką.
- 9–10 września 2026: opisano też odmianę, w której fałszywa strona powstaje dopiero w Twojej przeglądarce (adres typu
blob:), a przekierowania przechodzą przez prawdziwą infrastrukturę Microsoft i Teams. Filtry, które sprawdzają adresy stron, niczego wtedy nie widzą.
Test, który działa zawsze: przeciągnij okno
Prawdziwe okno logowania to osobne okno przeglądarki. Fałszywe jest częścią strony.
- Chwyć okienko za pasek tytułu i wyciągnij je poza okno przeglądarki. Prawdziwe wyjdzie poza nie. Fałszywe zatrzyma się na krawędzi albo zniknie.
- Patrz na prawdziwy pasek adresu, ten na samej górze przeglądarki, a nie ten w okienku. Adres w okienku to tylko tekst na stronie.
- Zminimalizuj przeglądarkę albo przełącz kartę. Prawdziwe okno logowania zostaje osobno na pasku zadań.
Najprostsza zasada: jeśli dokument każe Ci się logować, zamknij maila i zaloguj się sam, wpisując adres office.com albo otwierając aplikację Outlook czy Teams.
Co ustawić w firmie
- Klucze sprzętowe lub passkeys (FIDO2) zamiast kodów SMS. Działają tylko na prawdziwej domenie Microsoft, więc nawet jeśli ktoś wpisze hasło w fałszywe okno, klucz nie zadziała.
- Wyłącz pracownikom samodzielne zatwierdzanie aplikacji w Microsoft 365 (zgody OAuth). Część takich kampanii nie kradnie hasła, tylko prosi o „dostęp aplikacji” do skrzynki.
- DMARC, SPF i DKIM na własnej domenie. Utrudniają podszywanie się pod Twoją firmę.
- Po każdym podejrzanym kliknięciu: zmień hasło, wyloguj wszystkie sesje w Microsoft 365 i sprawdź reguły przekierowań w skrzynce.
Najkrócej
- Okno logowania z dokumentu = podejrzane z definicji.
- Przeciągnij okno poza przeglądarkę. Nie wychodzi = fałszywe.
- Loguj się sam, z zakładki lub aplikacji, nigdy z linku w mailu.
- Klucz FIDO2 albo passkey zatrzymuje ten atak, nawet gdy człowiek się pomyli.
Źródła: Barracuda, 8.09.2026, Help Net Security, 10.09.2026, Help Net Security, 10.06.2026.