Cybersikkerhetsforskere har avdekket en ny phishing-kampanje kalt CoPhish, som misbruker Microsoft Copilot Studio-agenter for å stjele OAuth-tokens. Angrepet utnytter legitim Microsoft-infrastruktur, noe som gjør det vanskelig å oppdage eller blokkere med tradisjonelle sikkerhetsfiltre.

CoPhish-angrepet retter seg primært mot Microsoft 365-brukere. Ved å opprette overbevisende Copilot-agenter innenfor Microsofts betrodde domener, lurer angriperne brukere til å gi skadelige OAuth-tillatelser som gir uautorisert tilgang til e-poster, chatter og filer.

Slik fungerer CoPhish-angrepet

Angriperne oppretter falske Copilot Studio-agenter som ser legitime ut. Disse agentene bruker et “Login”-emne for å lokke ofrene inn i en OAuth-godkjenningsflyt. Når brukerne samhandler med agenten, blir de omdirigert til en Microsoft-innloggingsside som ser autentisk ut.

Når offeret godkjenner forespørselen, mottar angriperen et OAuth-token som gir vedvarende tilgang til Microsoft 365-ressurser. Dette tokenet gjør det mulig å lese og sende e-post, få tilgang til Teams-chatter, laste ned filer og til og med bevege seg lateralt i organisasjonen – alt uten å utløse vanlige innloggingsvarsler.

Siden hele prosessen foregår under ekte Microsoft-domener som copilotstudio.microsoft.com, klarer mange sikkerhetsverktøy ikke å oppdage aktiviteten som mistenkelig.

Mål og potensiell påvirkning

CoPhish-angrepet rammer både individuelle brukere og bedriftsadministratorer. Vanlige ansatte kan uvitende gi tilgang til intern informasjon, mens administratorer risikerer å eksponere ressurser på tvers av hele organisasjonen. De stjålne tokenene kan brukes til å hente ut e-poster, endre kalenderdata eller sende ut nye phishing-meldinger.

Forskere advarer om at slike angrep fremhever den økende trusselen fra phishing innenfor betrodde økosystemer. Kombinasjonen av legitime Microsoft-verktøy og manipulerende sosial ingeniørkunst gjør det ekstremt vanskelig å oppdage angrepene.

Slik forhindres tyveri av OAuth-tokens

For å redusere risikoen bør organisasjoner begrense hvem som kan opprette egne Copilot Studio-agenter. Microsoft anbefaler å deaktivere brukerregistrering av apper som standard og kreve administratorgodkjenning for alle nye OAuth-godkjenningsforespørsler. Sikkerhetsteam bør også overvåke logger for uvanlige agentaktiviteter eller samtykkehendelser.

Opplæring av ansatte er like viktig. Brukere må lære å verifisere hver forespørsel om samtykke og rapportere uventede innloggingsforespørsler, selv når de ser ut til å komme fra offisielle Microsoft-kilder.

Konklusjon

CoPhish-angrepet viser hvordan cyberkriminelle i økende grad utnytter AI- og automasjonsplattformer for å omgå sikkerhetstiltak. Ved å misbruke Microsoft Copilot Studio-agenter forvandler angriperne legitime verktøy til phishing-leveringssystemer. Å styrke OAuth-styring og lære brukere å gjenkjenne skadelige samtykkeforespørsler er avgjørende for å hindre lignende identitetsbaserte angrep i fremtiden.


0 responses to “CoPhish-angrep stjeler OAuth-tokens via Microsoft Copilot Studio-agenter”