Cybersikkerhetsforskere har avdekket en ny phishing-kampanje kalt CoPhish, som misbruker Microsoft Copilot Studio-agenter for å stjele OAuth-tokens. Angrepet utnytter legitim Microsoft-infrastruktur, noe som gjør det vanskelig å oppdage eller blokkere med tradisjonelle sikkerhetsfiltre.
CoPhish-angrepet retter seg primært mot Microsoft 365-brukere. Ved å opprette overbevisende Copilot-agenter innenfor Microsofts betrodde domener, lurer angriperne brukere til å gi skadelige OAuth-tillatelser som gir uautorisert tilgang til e-poster, chatter og filer.
Slik fungerer CoPhish-angrepet
Angriperne oppretter falske Copilot Studio-agenter som ser legitime ut. Disse agentene bruker et “Login”-emne for å lokke ofrene inn i en OAuth-godkjenningsflyt. Når brukerne samhandler med agenten, blir de omdirigert til en Microsoft-innloggingsside som ser autentisk ut.
Når offeret godkjenner forespørselen, mottar angriperen et OAuth-token som gir vedvarende tilgang til Microsoft 365-ressurser. Dette tokenet gjør det mulig å lese og sende e-post, få tilgang til Teams-chatter, laste ned filer og til og med bevege seg lateralt i organisasjonen – alt uten å utløse vanlige innloggingsvarsler.
Siden hele prosessen foregår under ekte Microsoft-domener som copilotstudio.microsoft.com, klarer mange sikkerhetsverktøy ikke å oppdage aktiviteten som mistenkelig.
Mål og potensiell påvirkning
CoPhish-angrepet rammer både individuelle brukere og bedriftsadministratorer. Vanlige ansatte kan uvitende gi tilgang til intern informasjon, mens administratorer risikerer å eksponere ressurser på tvers av hele organisasjonen. De stjålne tokenene kan brukes til å hente ut e-poster, endre kalenderdata eller sende ut nye phishing-meldinger.
Forskere advarer om at slike angrep fremhever den økende trusselen fra phishing innenfor betrodde økosystemer. Kombinasjonen av legitime Microsoft-verktøy og manipulerende sosial ingeniørkunst gjør det ekstremt vanskelig å oppdage angrepene.
Slik forhindres tyveri av OAuth-tokens
For å redusere risikoen bør organisasjoner begrense hvem som kan opprette egne Copilot Studio-agenter. Microsoft anbefaler å deaktivere brukerregistrering av apper som standard og kreve administratorgodkjenning for alle nye OAuth-godkjenningsforespørsler. Sikkerhetsteam bør også overvåke logger for uvanlige agentaktiviteter eller samtykkehendelser.
Opplæring av ansatte er like viktig. Brukere må lære å verifisere hver forespørsel om samtykke og rapportere uventede innloggingsforespørsler, selv når de ser ut til å komme fra offisielle Microsoft-kilder.
Konklusjon
CoPhish-angrepet viser hvordan cyberkriminelle i økende grad utnytter AI- og automasjonsplattformer for å omgå sikkerhetstiltak. Ved å misbruke Microsoft Copilot Studio-agenter forvandler angriperne legitime verktøy til phishing-leveringssystemer. Å styrke OAuth-styring og lære brukere å gjenkjenne skadelige samtykkeforespørsler er avgjørende for å hindre lignende identitetsbaserte angrep i fremtiden.


0 responses to “CoPhish-angrep stjeler OAuth-tokens via Microsoft Copilot Studio-agenter”