Cybersäkerhetsforskare har avslöjat en ny nätfiskekampanj kallad CoPhish, som utnyttjar Microsoft Copilot Studio-agenter för att stjäla OAuth-token. Attacken använder legitim Microsoft-infrastruktur, vilket gör den svår att upptäcka eller blockera med traditionella säkerhetsfilter.
CoPhish-attacken riktar sig främst mot Microsoft 365-användare. Genom att skapa övertygande Copilot-agenter inom Microsofts betrodda domäner lurar angriparna användare att ge skadliga OAuth-behörigheter som ger obehörig åtkomst till e-post, chattar och filer.
Så fungerar CoPhish-attacken
Angriparna skapar falska Copilot Studio-agenter som ser legitima ut. Dessa agenter använder ett ”Login”-ämne för att locka offer in i ett OAuth-samtyckesflöde. När användarna interagerar med agenten omdirigeras de till en Microsoft-inloggningssida som ser äkta ut.
När offret godkänner samtyckesförfrågan får angriparen ett OAuth-token som ger ihållande åtkomst till Microsoft 365-resurser. Detta token gör det möjligt för dem att läsa och skicka e-post, komma åt Teams-chattar, ladda ner filer och till och med röra sig lateralt inom organisationen – utan att utlösa vanliga inloggningsvarningar.
Eftersom hela processen sker under äkta Microsoft-domäner, som copilotstudio.microsoft.com, misslyckas många säkerhetsverktyg med att identifiera aktiviteten som misstänkt.
Mål och potentiell påverkan
CoPhish-attacken påverkar både enskilda användare och företagsadministratörer. Vanliga anställda kan omedvetet ge åtkomst till intern data, medan administratörer riskerar att exponera resurser på organisationsnivå. De stulna tokenen kan användas för att exfiltrera e-post, ändra kalenderinformation eller skicka vidare nätfiskemeddelanden.
Forskare varnar för att dessa attacker understryker det växande hotet från nätfiske inom betrodda ekosystem. Kombinationen av legitima Microsoft-verktyg och vilseledande social manipulation gör det extremt svårt att upptäcka attackerna.
Förebyggande av stöld av OAuth-token
För att minska risken bör organisationer begränsa vem som får skapa egna Copilot Studio-agenter. Microsoft rekommenderar att användarregistrering av appar inaktiveras som standard och att administratörsgodkännande krävs för alla nya OAuth-samtyckesförfrågningar. Säkerhetsteam bör även övervaka ovanlig agentaktivitet och samtyckesbegäranden i granskningsloggar.
Utbildning av användare är lika viktigt. Anställda måste lära sig att verifiera varje samtyckesförfrågan och rapportera oväntade inloggningsbegäranden – även när de verkar komma från officiella Microsoft-källor.
Slutsats
CoPhish-attacken visar hur cyberbrottslingar i allt högre grad utnyttjar AI- och automationsplattformar för att kringgå skyddsåtgärder. Genom att missbruka Microsoft Copilot Studio-agenter omvandlar angriparna legitima verktyg till nätfiskeplattformar. Att stärka OAuth-styrningen och utbilda användare i att upptäcka skadliga samtyckesförfrågningar är avgörande för att förebygga liknande identitetsbaserade attacker i framtiden.


0 svar till ”CoPhish-attacken stjäl OAuth-token via Microsoft Copilot Studio-agenter”