Innsyn i tre phishing-operasjoner mot Microsoft 365

Lexfo har publisert forskning på tre phishing-operasjoner mot Microsoft 365 som ble avdekket gjennom en åpen katalog på en server kontrollert av angriperne. Forskerne fant verktøy avledet fra Evilginx, phishing-konfigurasjoner, logger med stjålne pålogginger, Telegram-spor og operatørfiler, og knyttet verktøyet både til phishing der angriperen sitter i mellom og til phishing basert på OAuth-enhetskoder. En av enhetskodekampanjene hadde 218 identifiserte ofre i 12 land, og omtrent 94 prosent av de fangede kontoene tilhørte virksomhetspostkasser.

Hva det betyr for virksomheten

Det avgjørende her er at disse teknikkene omgår flerfaktor. Angriperen sitter mellom brukeren og Microsoft og fanger økten etter at brukeren har gjort alt riktig. Enhetskodephishing er enda mer ubehagelig, fordi brukeren autentiserer på en ekte Microsoft-side og likevel gir bort tilgang. At 94 prosent av ofrene var virksomhetskontoer, sier noe om hvem dette er rettet mot. Dette er ikke tilfeldig masseutsendelse.

Berigo anbefaler

  • Innfør phishing-resistent flerfaktor basert på passkeys eller sertifikater for brukere med tilgang til sensitiv informasjon.
  • Blokker eller begrens pålogging med enhetskode i Entra ID der det ikke er et dokumentert behov.
  • Sett opp betingelser for tilgang som knytter økten til en administrert enhet, slik at en stjålet øktcookie alene ikke er nok.
  • Overvåk pålogginger med uvanlig kombinasjon av lokasjon og enhet, og ha en rutine for å trekke tilbake aktive økter raskt.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt