Falske talepostvarsler lurer seg forbi flerfaktor og jakter på lønnsutbetalinger

Sikkerhetsselskapet Arctic Wolf har avdekket en omfattende phishingkampanje rettet mot Microsoft 365-kontoer i virksomheter i Europa, Canada og USA. Hundrevis av virksomheter ble angrepet bare i juli 2026, i sektorer som helse, utdanning, industri, offentlig forvaltning og profesjonelle tjenester. Aktiviteten deler kjennetegn med en økonomisk motivert klynge som Microsoft følger under navnet Storm-2755, og som omtales som Payroll Pirates. Angriperne leter målrettet etter ansatte som jobber med lønn, personal og økonomi.

Hva som skjer teknisk

Angrepet starter med en e-post som ser ut som et varsel om en ny talemelding. Emnefeltet etterligner et automatisk varslingssystem og inneholder virksomhetens navn og en referansekode. Lenken leder offeret gjennom flere omdirigeringer, blant annet via infrastruktur hos Google Meet, Google-annonser og Amazon S3, før den ender på en falsk innloggingsside. Siden står som et mellomledd mellom offeret og Microsoft, og sender påloggingstrafikken videre til den ekte innloggingen i sanntid. Brukeren skriver inn passordet og gjennomfører flerfaktorautentisering som normalt. Angriperen trenger ikke å knekke flerfaktoren, for det er den ferdige, godkjente økten som fanges opp.

Med økten i hende bruker angriperne Microsoft Graph til å kartlegge brukerne i virksomheten. De søker etter ansatte med roller innen lønn, personal, økonomi og administrasjon, og henter e-post om lønn, fakturaer, betalinger, bank og personalgoder. Arctic Wolf trekker fram endring av kontoen lønna utbetales til som særlig interessant for aktøren. I noen tilfeller opprettet angriperne også regler i postkassen som automatisk flyttet meldinger til slettede elementer og merket dem som lest. Tilgangen skjules bak roterende IP-adresser fra private husholdninger, og automatiserte oppkoblinger fornyer stjålne økter omtrent hver åttende time. Phishingdomenene var som regel under ti dager gamle da de ble tatt i bruk.

Talepostvarselfalsk e-post med lenkeOmdirigeringerGoogle Meet, annonser, S3Side i midtenspeiler ekte innloggingØkten overtaslønn og HR gjennomsøkes
Figur: Lenken leder gjennom flere omdirigeringer til en side som står mellom brukeren og Microsoft. Flerfaktor gjennomføres som normalt, og angriperen overtar den ferdige økten.

Hva det betyr for deg som jobber med lønn og utbetalinger

Kampanjen viser at flerfaktorautentisering ikke er noen garanti. Det viktigste her er etter vår mening at du kan gjøre alt riktig og likevel miste kontoen. Du logger inn på det som ligner Microsofts egen side, og du godkjenner i appen slik du alltid gjør. Vernet som virker mot denne teknikken, er phishingbestandig pålogging. Da er påloggingen kryptografisk bundet til det ekte nettstedet, og et mellomledd kan ikke gjenbruke den.

Målrettingen mot lønn og personal gjør dette til økonomisk kriminalitet mer enn til et IT-problem. Den som kommer inn i postkassen din, kan be om å få endret et kontonummer. En slik forespørsel ser helt vanlig ut når den kommer fra riktig adresse, og det er din adresse det er snakk om. Rutinene dine rundt utbetalinger er derfor et like viktig vern som teknologien. Bekreft alltid en endring av kontonummer i en annen kanal enn e-post.

Berigo anbefaler

  • Innfør phishingbestandig flerfaktorautentisering, som passnøkler, og start med kontoene som har tilgang til lønn og økonomi.
  • Begrens pålogging til administrerte enheter med betinget tilgang, og slå på kontinuerlig tilgangsevaluering i Microsoft 365.
  • Krev bekreftelse i en annen kanal før kontonummer for lønn eller leverandørbetalinger endres.
  • Ved mistanke om kompromittering: trekk tilbake alle aktive økter, bytt passord, registrer flerfaktor på nytt, og gjennomgå aktiviteten i lønns- og personalsystemene.
  • Søk i loggene etter pålogginger som fornyes med faste mellomrom fra boligadresser, og etter regler som flytter e-post til slettede elementer.

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt