En ny phishingkampanj med Microsoft-inloggningssidor använder äkta Microsoft-sidor för att kringgå traditionella kontroller mot phishing. I stället för att skicka användare till en falsk webbplats lurar angriparna dem att godkänna en skadlig app efter att de har loggat in.
Forskare på Check Point upptäckte att kampanjen använde övertygande Microsoft Teams-beten med HR-tema. När ett offer beviljar appen behörigheter kan angriparna få åtkomst till Microsoft 365-tjänster utan att behöva stjäla ett lösenord.
Falska Teams-mejl pressar anställda att klicka
Attacken börjar med ett mejl som ser ut att vara en Teams-avisering från en HR-avdelning. Det hänvisar till löner, ersättning, förmåner och försenade personaluppgifter för att skapa en känsla av brådska.
Mottagarna kan tro att de snabbt måste granska en intern uppdatering. Länken i mejlet leder dock till en äkta Microsoft-inloggningssida i stället för en kopierad webbplats.
Det gör attacken svårare att upptäcka. Användare som kontrollerar adressfältet kan se en legitim Microsoft-domän och därför anta att meddelandet är säkert.
Äkta inloggningssidor döljer skadlig begäran om behörighet
Phishing via Microsofts inloggningssidor är särskilt effektivt eftersom själva autentiseringssidan är äkta. Faran uppstår efter att användaren har loggat in, när kampanjen ber personen att godkänna en okänd applikation.
Om användaren ger sitt samtycke kan den skadliga appen få åtkomst till e-post, Teams, SharePoint, OneDrive och kalendern. Angriparna behöver inte få tag på offrets lösenord för att etablera åtkomst till kontot.
Metoden kallas consent phishing. Den missbrukar den legitima OAuth-processen för behörigheter i stället för att förlita sig på en falsk inloggningssida eller stulna inloggningsuppgifter.
Check Point uppger att tekniken förändrar den traditionella phishingmodellen. Alla sidor som offret ser kan vara äkta, samtidigt som appen som begär åtkomst har skadliga avsikter.
Kampanjen riktades mot omkring 120 organisationer
Forskarna identifierade mer än 200 unika phishingmejl under en tvåveckorsperiod. Meddelandena riktades mot användare vid omkring 120 organisationer i flera länder och branscher.
Bland de drabbade sektorerna fanns juridiska tjänster och ideella organisationer, med en koncentration av mål i Nordamerika. Även om den observerade kampanjen inte längre är aktiv varnar Check Point för att den bredare tekniken blir allt vanligare.
Consent phishing blir dessutom enklare att genomföra. Enligt forskarna har metoden gått från att vara en specialiserad och manuellt uppbyggd attack till en tjänst som kriminella kan hyra och använda i stor skala.
Utvecklingen kan göra det möjligt för fler angripare att använda betrodda molntjänster och legitima inloggningssidor i sina kampanjer.
Interna mejl kan fortfarande vara farliga
Anställda bör inte lita på ett meddelande enbart för att det ser ut att komma från en intern adress. Angripare kan manipulera visningsnamn, avsändaruppgifter och sändande domäner för att få phishingmejl att framstå som legitima.
I den här kampanjen antydde visningsnamnet aktivitet från Teams, medan meddelandet kunde se ut att komma från mottagarens egen e-postadress. Sådana detaljer kan få en oväntad begäran att verka mer trovärdig.
Användare bör kontrollera länkar innan de klickar och jämföra destinationen med tjänsten som nämns i meddelandet. Det är också värt att kontrollera om flera knappar i mejlet leder till samma destination.
Vid osäkerhet bör anställda öppna Teams eller en annan arbetsapplikation direkt i stället för att använda en länk i ett mejl.
Så minskar risken för phishing via Microsoft-inloggning
Phishing via Microsofts inloggningssidor kan inte stoppas enbart genom att lära anställda att känna igen falska inloggningssidor. Organisationer måste även kontrollera appbehörigheter och övervaka nya begäranden om samtycke i sina molnmiljöer.
Säkerhetsteam bör begränsa vilka som får godkänna tredjepartsappar och kräva administratörsgodkännande för känsliga behörigheter. De bör också granska OAuth-behörigheter, undersöka okända applikationer och snabbt återkalla skadliga godkännanden.
Anställda bör läsa varje behörighetsbegäran noggrant innan de godkänner den. En app bör inte begära åtkomst till e-post, filer eller kalendrar om sådan åtkomst inte tydligt motsvarar appens syfte.
Misstänkta meddelanden bör rapporteras omedelbart. Tidig rapportering hjälper säkerhetsteam att återkalla appbehörigheter, identifiera drabbade konton och blockera relaterad kampanjaktivitet.


0 svar till ”Angripare använder riktiga Microsoft-inloggningssidor i phishingkampanj”