Phishingcampagnes gericht op Microsoft 365-gebruikers worden steeds moeilijker te detecteren omdat aanvallers steeds meer vertrouwen op Microsofts legitieme authenticatie-infrastructuur in plaats van op vervalste inlogpagina’s. Volgens new research from Check Point , stelt deze verandering dreigingsactoren in staat om gebruik te maken van het vertrouwen dat gebruikers in Microsofts diensten stellen, terwijl veel van de indicatoren die traditioneel met phishingwebsites worden geassocieerd, worden vermeden.
In plaats van te proberen gebruikersnamen en wachtwoorden te stelen via nep-inlogpagina’s, misbruiken de geobserveerde campagnes het apparaatcode-authenticatieproces van Microsoft, een functie die is ontworpen voor apparaten die niet gemakkelijk een volledige inloginterface kunnen tonen of complexe gebruikersinvoer kunnen accepteren. Omdat slachtoffers tijdens het aanmeldproces naar authentieke Microsoft-domeinen worden doorverwezen, zijn ze minder geneigd het verzoek in twijfel te trekken, en kunnen beveiligingsmaatregelen die vertrouwen op het identificeren van frauduleuze websites minder mogelijkheden hebben om in te grijpen.
Check Point ontdekte dat aanvallers potentiële slachtoffers eerst bereiken via phishing-e-mails die lijken op legitieme zakelijke communicatie. In plaats van ontvangers te vragen een account te verifiëren of een wachtwoord te resetten, moedigen de berichten hen aan om wat lijkt op een routinematige authenticatiestap te voltooien. Het slachtoffer krijgt de instructie om een apparaatcode in te voeren via het echte aanmeldportaal van Microsoft, waarbij onbewust een sessie wordt geautoriseerd die door de aanvaller is gestart in plaats van een sessie die aan hun eigen apparaat is gekoppeld.
Zodra de goedkeuring is verleend, kan de aanvaller authenticatietokens verkrijgen die toegang geven tot de Microsoft 365-omgeving van het slachtoffer zonder dat het accountwachtwoord nodig is. Afhankelijk van de verleende rechten en de configuratie van het account, kan deze toegang de dreigingsactor in staat stellen e-mails te bekijken, te interageren met cloudbronnen en toegang te behouden totdat de uitgegeven tokens verlopen of worden ingetrokken.
Het onderzoek benadrukt hoe deze techniek verschilt van conventionele phishing. In plaats van het vermogen van een gebruiker om een nepwebsite te herkennen te ondermijnen, maken de aanvallers misbruik van een legitieme functie precies zoals deze ontworpen is, waardoor het social engineering-aspect van de aanval veel belangrijker wordt dan technische misleiding. Daardoor kunnen gebruikers denken dat ze een normale Microsoft-login uitvoeren omdat elke pagina die ze tegenkomen van Microsoft is.
Volgens Check Point weerspiegelt het groeiende gebruik van vertrouwde clouddiensten bij phishingoperaties een bredere evolutie in cybercriminaliteit. Naarmate organisaties hun vermogen verbeteren om gespoofde domeinen en gekloonde inlogportalen te detecteren, verplaatsen aanvallers zich steeds meer naar het misbruiken van legitieme platforms en authenticatieworkflows om hetzelfde doel te bereiken en tegelijkertijd de kans op detectie te verkleinen.
De onderzoekers raden aan dat organisaties het bewustzijn van apparaatcode-phishing onder medewerkers vergroten en de authenticatieactiviteiten nauwlettend volgen op onverwachte apparaatautorisaties. Gebruikers moeten voorzichtig zijn wanneer ze ongevraagde verzoeken ontvangen om een apparaatcode in te voeren, zelfs als de inlogpagina op een authentiek Microsoft-domein wordt gehost. Beveiligingsteams zouden ook token-gebaseerde authenticatiegebeurtenissen moeten beoordelen en ongebruikelijke autorisatieactiviteiten moeten onderzoeken, aangezien het ontbreken van een nepwebsite niet langer garandeert dat een aanmeldverzoek legitiem is.