En ny phishingkampagne med Microsoft-login-sider bruger ægte Microsoft-sider til at omgå traditionelle phishingkontroller. I stedet for at sende brugere til et falsk website lokker angriberne dem til at godkende en skadelig app, efter at de har logget ind.

Forskere hos Check Point opdagede, at kampagnen brugte overbevisende Microsoft Teams-lokkemidler med HR-tema. Når et offer giver appen tilladelser, kan angriberne få adgang til Microsoft 365-tjenester uden at stjæle en adgangskode.

Falske Teams-e-mails presser medarbejdere til at klikke

Angrebet begynder med en e-mail, der ser ud til at være en Teams-notifikation fra en HR-afdeling. Den henviser til løn, kompensation, personalegoder og forsinkede medarbejderopgaver for at skabe en følelse af hastværk.

Modtagerne kan tro, at de hurtigt skal gennemgå en intern opdatering. Linket i e-mailen fører dog til en ægte Microsoft-login-side i stedet for et kopieret website.

Det gør angrebet sværere at opdage. Brugere, der kontrollerer adresselinjen, kan se et legitimt Microsoft-domæne og derfor antage, at beskeden er sikker.

Ægte login-sider skjuler skadelig anmodning om tilladelse

Phishing via Microsofts login-sider er særligt effektivt, fordi selve godkendelsessiden er ægte. Faren opstår efter login, når kampagnen beder brugeren om at godkende en ukendt applikation.

Hvis brugeren giver samtykke, kan den skadelige app få adgang til e-mail, Teams, SharePoint, OneDrive og kalenderen. Angriberne behøver ikke at få fat i offerets adgangskode for at få adgang til kontoen.

Metoden kaldes consent phishing. Den misbruger den legitime OAuth-proces for tilladelser i stedet for at benytte en falsk loginformular eller stjålne loginoplysninger.

Check Point oplyser, at teknikken ændrer den traditionelle phishingmodel. Alle sider, som offeret ser, kan være ægte, mens appen, der anmoder om adgang, har skadelige hensigter.

Kampagnen målrettede omkring 120 organisationer

Forskerne identificerede mere end 200 unikke phishing-e-mails i løbet af en periode på to uger. Beskederne målrettede brugere hos omkring 120 organisationer på tværs af flere lande og brancher.

Berørte sektorer omfattede juridiske tjenester og nonprofitorganisationer, mens størstedelen af målene befandt sig i Nordamerika. Selvom den observerede kampagne ikke længere er aktiv, advarer Check Point om, at den bredere teknik bliver stadig mere udbredt.

Consent phishing bliver samtidig lettere at gennemføre. Forskerne siger, at metoden har udviklet sig fra et specialiseret og manuelt opbygget angreb til en tjeneste, som kriminelle kan leje og bruge i stor skala.

Denne udvikling kan gøre det muligt for flere angribere at bruge betroede cloudtjenester og legitime login-sider i deres kampagner.

Interne e-mails kan stadig være farlige

Medarbejdere bør ikke stole på en besked, blot fordi den ser ud til at komme fra en intern adresse. Angribere kan manipulere visningsnavne, afsenderoplysninger og afsenderdomæner for at få phishing-e-mails til at fremstå legitime.

I denne kampagne antydede visningsnavnet aktivitet fra Teams, mens beskeden kunne se ud til at komme fra modtagerens egen e-mailadresse. Sådanne detaljer kan få en uventet anmodning til at virke mere troværdig.

Brugere bør kontrollere links, før de klikker, og sammenligne destinationen med den tjeneste, der nævnes i beskeden. Det er også værd at kontrollere, om flere knapper i e-mailen fører til den samme destination.

Hvis medarbejderne er i tvivl, bør de åbne Teams eller en anden arbejdsapplikation direkte i stedet for at bruge et link i en e-mail.

Sådan reduceres risikoen for phishing via Microsoft-login

Phishing via Microsofts login-sider kan ikke stoppes alene ved at lære medarbejdere at genkende falske login-sider. Organisationer skal også kontrollere apptilladelser og overvåge nye anmodninger om samtykke i deres cloudmiljø.

Sikkerhedsteams bør begrænse, hvem der kan godkende tredjepartsapps, og kræve administratorgodkendelse til følsomme tilladelser. De bør også gennemgå OAuth-tilladelser, undersøge ukendte applikationer og hurtigt tilbagekalde skadelige samtykker.

Medarbejdere bør læse alle anmodninger om tilladelser grundigt, før de godkender dem. En app bør ikke anmode om adgang til e-mail, filer eller kalendere, medmindre denne adgang tydeligt stemmer overens med appens formål.

Mistænkelige beskeder bør rapporteres med det samme. Tidlig rapportering hjælper sikkerhedsteams med at tilbagekalde apptilladelser, identificere berørte konti og blokere relateret kampagneaktivitet.


0 svar til “Angribere bruger ægte Microsoft-login-sider i phishingkampagne”