En ny phishingkampanje med Microsoft-påloggingssider bruker ekte Microsoft-sider for å omgå tradisjonelle phishingkontroller. I stedet for å sende brukere til et falskt nettsted, lurer angriperne dem til å godkjenne en ondsinnet app etter at de har logget inn.
Forskere hos Check Point oppdaget at kampanjen brukte overbevisende Microsoft Teams-lokkemidler med HR-tema. Når et offer gir appen tillatelser, kan angriperne få tilgang til Microsoft 365-tjenester uten å stjele et passord.
Falske Teams-e-poster presser ansatte til å klikke
Angrepet starter med en e-post som ser ut som et Teams-varsel fra en HR-avdeling. Den viser til lønn, kompensasjon, fordeler og forsinkede personaloppgaver for å skape en følelse av hastverk.
Mottakerne kan tro at de raskt må gjennomgå en intern oppdatering. Lenken i e-posten fører imidlertid til en ekte Microsoft-påloggingsside i stedet for et kopiert nettsted.
Dette gjør angrepet vanskeligere å oppdage. Brukere som kontrollerer adressefeltet, kan se et legitimt Microsoft-domene og derfor anta at meldingen er trygg.
Ekte påloggingssider skjuler ondsinnet forespørsel om tillatelse
Phishing via Microsofts påloggingssider er spesielt effektivt fordi selve autentiseringssiden er ekte. Faren oppstår etter at brukeren har logget inn, når kampanjen ber personen om å godkjenne en ukjent applikasjon.
Hvis brukeren gir samtykke, kan den ondsinnede appen få tilgang til e-post, Teams, SharePoint, OneDrive og kalenderen. Angriperne trenger ikke å få tak i offerets passord for å etablere tilgang til kontoen.
Metoden kalles consent phishing. Den misbruker den legitime OAuth-prosessen for tillatelser i stedet for å basere seg på et falskt påloggingsskjema eller stjålet påloggingsinformasjon.
Check Point sier at teknikken endrer den tradisjonelle phishingmodellen. Alle sidene offeret ser, kan være ekte, mens appen som ber om tilgang, har ondsinnede hensikter.
Kampanjen rettet seg mot rundt 120 organisasjoner
Forskerne identifiserte mer enn 200 unike phishing-e-poster i løpet av en periode på to uker. Meldingene rettet seg mot brukere i rundt 120 organisasjoner på tvers av flere land og bransjer.
Berørte sektorer inkluderte juridiske tjenester og ideelle organisasjoner, med flest mål i Nord-Amerika. Selv om den observerte kampanjen ikke lenger er aktiv, advarer Check Point om at den bredere teknikken blir stadig mer utbredt.
Consent phishing blir også enklere å gjennomføre. Forskerne sier at metoden har gått fra å være et spesialisert, manuelt utviklet angrep til en tjeneste som kriminelle kan leie og bruke i stor skala.
Denne utviklingen kan gjøre det mulig for flere angripere å bruke betrodde skytjenester og legitime påloggingssider i kampanjene sine.
Interne e-poster kan fortsatt være farlige
Ansatte bør ikke stole på en melding bare fordi den ser ut til å komme fra en intern adresse. Angripere kan manipulere visningsnavn, avsenderopplysninger og avsenderdomener for å få phishing-e-poster til å fremstå som legitime.
I denne kampanjen antydet visningsnavnet aktivitet fra Teams, mens meldingen kunne se ut til å komme fra mottakerens egen e-postadresse. Slike detaljer kan få en uventet forespørsel til å virke mer troverdig.
Brukere bør kontrollere lenker før de klikker og sammenligne destinasjonen med tjenesten som er nevnt i meldingen. Det er også verdt å sjekke om flere knapper i e-posten fører til samme destinasjon.
Ved tvil bør ansatte åpne Teams eller en annen arbeidsapplikasjon direkte i stedet for å bruke en lenke i en e-post.
Slik reduseres risikoen for phishing via Microsoft-pålogging
Phishing via Microsofts påloggingssider kan ikke stoppes bare ved å lære ansatte å gjenkjenne falske påloggingssider. Organisasjoner må også kontrollere apptillatelser og overvåke nye samtykkeforespørsler i skymiljøet.
Sikkerhetsteam bør begrense hvem som kan godkjenne tredjepartsapper og kreve administratorgodkjenning for sensitive tillatelser. De bør også gjennomgå OAuth-tillatelser, undersøke ukjente applikasjoner og raskt tilbakekalle ondsinnede samtykker.
Ansatte bør lese alle forespørsler om tillatelser nøye før de godkjenner dem. En app bør ikke be om tilgang til e-post, filer eller kalendere med mindre denne tilgangen tydelig samsvarer med appens formål.
Mistenkelige meldinger bør rapporteres umiddelbart. Tidlig rapportering hjelper sikkerhetsteam med å tilbakekalle apptillatelser, identifisere berørte kontoer og blokkere relatert kampanjeaktivitet.


0 responses to “Angripere bruker ekte Microsoft-påloggingssider i phishingkampanje”