Cisco Talos avdekker phishing-plattform som omgår MFA i Microsoft 365

Cisco Talos har analysert ARToken, et phishing-som-tjeneste-panel knyttet til EvilTokens-økosystemet rettet mot Microsoft 365. Plattformen misbruker Microsofts autentiseringsflyt for enhetskode til å fange opp tokens og dermed omgå tofaktorautentisering. Talos fant felles infrastruktur og arbeidsmønstre mellom ARToken og EvilTokens, med funksjoner for vedvarende tokentilgang, lesing av postkasser, tilgang til SharePoint og OneDrive, opprettelse av innboksregler og direktørsvindel.

Hva det betyr for virksomheten

Tofaktor alene stopper ikke dette. Når angriperen har et gyldig token, oppfører kontoen seg som en normal, autentisert bruker, og tilgangen omfatter både e-post og dokumentarkiv. Kombinasjonen av innboksregler og fakturasvindel er den klassiske veien fra kontokapring til direkte økonomisk tap, og for norske virksomheter er terskelen lav fordi Microsoft 365 er standardplattformen.

Berigo anbefaler

  • Slå av autentisering med enhetskode i Entra ID der den ikke er i aktiv bruk, og begrens den ellers med betinget tilgang.
  • Krev samsvarende eller registrerte enheter for tilgang til e-post og SharePoint.
  • Overvåk opprettelse av innboksregler og videresending til eksterne adresser, og varsle på det automatisk.
  • Sett opp en rutine for umiddelbar tilbaketrekking av tokens ved mistanke om kontokapring, ikke bare passordbytte.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt