Un appel sur le téléphone personnel annonce que la passkey ou la MFA doit être mise à jour d’urgence. Le lien mène à une fausse page de connexion Microsoft. L’attaquant ajoute ensuite sa propre méthode d’authentification au compte, puis explore le tenant et collecte fichiers et courriels.

Microsoft suit cette campagne depuis mai 2026 et en déroule la chaîne en huit étapes, avec les mesures de protection et les détections Defender XDR.