Angripere bruker legitime OAuth-tjenester som mellomledd i phishing

Microsoft har avdekket en kampanje der trusselaktører misbruker OAuth-omdirigering til phishing og levering av skadevare. Angrepet starter som vanlig med en e-post med lokkemiddel og en lenke, men lenken peker mot en legitim identitetsleverandør som Azure eller Google. Parameterne er satt opp slik at autentiseringen med hensikt feiler og brukeren omdirigeres videre til infrastruktur angriperen kontrollerer. Derfra følger et vanlig forløp med identitets- eller endepunktskompromittering. Teknikken lar angriperne passere sikkerhetsmekanismer som ellers ville stanset e-posten, og bytte omdirigeringsdomener raskt når de blir tatt ned.

Hva det betyr for virksomheten

Rådet om å sjekke at lenken går til et kjent domene slutter å virke når lenken faktisk gjør det. Filtre som bygger på domenerykte får samme problem. For virksomheten betyr det at en betydelig del av forsvaret mot phishing flyttes fra e-postfilteret til hva som skjer etter klikket, altså autentisering, enhetskontroll og deteksjon i endepunktet. Uten det er kontoovertakelse et spørsmål om tid.

Berigo anbefaler

  • Innfør phishing-resistent autentisering, slik at en falsk innloggingsside ikke gir angriperen noe brukbart.
  • Krev registrert og styrt enhet for tilgang til virksomhetens data, ikke bare riktig brukernavn og passord.
  • Overvåk omdirigeringer og utgående trafikk til nyregistrerte domener, framfor å stole på blokkering av avsenderdomener.
  • Juster opplæringen: rådet er ikke lenger å se på domenet i lenken, men å bruke bokmerker og kjente inngangsporter til påloggingssider.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt