Cybersikkerhedsforskere har afsløret en ny phishing-kampagne kaldet CoPhish, som misbruger Microsoft Copilot Studio-agenter til at stjæle OAuth-tokens. Angrebet udnytter legitim Microsoft-infrastruktur, hvilket gør det vanskeligt at opdage eller blokere med traditionelle sikkerhedsfiltre.
CoPhish-angrebet retter sig primært mod Microsoft 365-brugere. Ved at oprette overbevisende Copilot-agenter inden for Microsofts betroede domæner narre angriberne brugerne til at give skadelige OAuth-tilladelser, der giver uautoriseret adgang til e-mails, chats og filer.
Sådan fungerer CoPhish-angrebet
Angriberne designer falske Copilot Studio-agenter, der fremstår som legitime. Disse agenter bruger et “Login”-emne til at lokke ofrene ind i en OAuth-godkendelsesproces. Når brugerne interagerer med agenten, bliver de omdirigeret til en Microsoft-login-side, der ser ægte ud.
Når offeret godkender anmodningen, modtager angriberen et OAuth-token, der giver vedvarende adgang til Microsoft 365-ressourcer. Tokenet gør det muligt for angriberne at læse og sende e-mails, få adgang til Teams-chats, downloade filer og endda bevæge sig lateralt i organisationen – alt sammen uden at udløse almindelige login-advarsler.
Da hele processen foregår under ægte Microsoft-domæner som copilotstudio.microsoft.com, fejler mange sikkerhedsværktøjer i at registrere aktiviteten som mistænkelig.
Mål og potentiel påvirkning
CoPhish-angrebet rammer både individuelle brugere og virksomhedsadministratorer. Almindelige medarbejdere kan ubevidst give adgang til interne data, mens administratorer risikerer at eksponere ressourcer på tværs af hele organisationen. De stjålne tokens kan bruges til at udtrække e-mails, ændre kalenderdata eller udsende nye phishing-beskeder.
Forskere advarer om, at disse angreb understreger den stigende trussel fra phishing inden for betroede økosystemer. Kombinationen af legitime Microsoft-værktøjer og vildledende social manipulation gør det ekstremt vanskeligt at opdage.
Sådan forhindres tyveri af OAuth-tokens
For at reducere risikoen bør organisationer begrænse, hvem der kan oprette egne Copilot Studio-agenter. Microsoft anbefaler at deaktivere brugerregistrering af apps som standard og kræve administratorgodkendelse for alle nye OAuth-godkendelsesanmodninger. Sikkerhedsteams bør også overvåge logs for usædvanlig agentaktivitet eller samtykkehandlinger.
Brugeruddannelse er lige så vigtig. Medarbejdere skal lære at verificere hver eneste samtykkeanmodning og rapportere uventede login-beskeder – selv når de ser ud til at komme fra officielle Microsoft-kilder.
Konklusion
CoPhish-angrebet viser, hvordan cyberkriminelle i stigende grad udnytter AI- og automatiseringsplatforme til at omgå forsvarsmekanismer. Ved at misbruge Microsoft Copilot Studio-agenter omdanner angriberne legitime værktøjer til phishing-systemer. At styrke OAuth-styring og uddanne brugere i at genkende skadelige samtykkeanmodninger er afgørende for at forhindre lignende identitetsbaserede angreb i fremtiden.


0 svar til “CoPhish-angreb stjæler OAuth-tokens via Microsoft Copilot Studio-agenter”