Tillbaka till insikter

AitM-phishing riktar in sig på Microsoft 365 för att samla lön- och ekonomi­mejl

Säkerhetsforskare varnar för en utbredd e‑postbaserad AitM‑phishingkampanj som tar kontroll över Microsoft 365‑konton för att hitta och samla in mejl om löner och ekonomi. För svenska små och medelstora företag innebär det en ökad risk för bedrägerier och förlust av känslig ekonomisk information.

Vad har rapporterats?

Säkerhetsforskare rapporterar om en utbredd, e‑postdriven phishingkampanj som använder så kallad adversary‑in‑the‑middle (AitM)‑teknik för att ta kontroll över Microsoft 365‑konton. Angriparna sägs rikta in sig på att identifiera personal som arbetar med löner och ekonomi och därefter samla in tillhörande mejl och bilagor.

Kampanjen beskrivs som e‑postbaserad och fokuserad på att få åtkomst till och extrahera ekonomirelaterad information från företagsmejl, något som ökar risken för bedrägerier riktade mot betalningar och leverantörsfakturor.

Varför bör svenska SMB bry sig?

Små och medelstora företag hanterar ofta löner, fakturor och leverantörsbetalningar utan samma säkerhetsresurser som större organisationer. Om angripare får tillgång till ekonomi‑ eller lönemejl kan det leda till:

  • Direkt finansiell förlust genom försvårade eller kapade betalningsinstruktioner.
  • Stöld av personuppgifter och lönedata som kan användas i identitetsbedrägerier.
  • Driftstörningar och extra kostnader för incidenthantering och återställning.

Eftersom kampanjen rapporteras vara e‑postbaserad är sannolikheten hög att traditionella phishing‑vektorer används — något som gör medvetenhet och tekniska motåtgärder viktiga för alla företag.

Konkreta åtgärder att vidta nu

Följande steg är relevanta för svenska SMB som använder Microsoft 365 eller hanterar ekonomi via e‑post:

  • Aktivera och kräva modern flerfaktorsautentisering för alla användare. AitM‑angrepp kan vara sofistikerade, så komplettera med hårdvarubaserade autentiseringsmetoder där det är praktiskt möjligt.
  • Granska och begränsa automatiska vidarebefordringar och inkorgsregler. Sök efter okända regler som vidarebefordrar mejl till externa adresser.
  • Slå på mailbox‑ och sign‑in‑auditing i Microsoft 365 och granska loggar regelbundet efter ovanliga inloggningar eller regeländringar.
  • Implementera extra verifieringssteg för ändrade betalningsinstruktioner, t.ex. telefonbekräftelse via känd kontaktväg innan utbetalning godkänns.
  • Blockera eller begränsa äldre autentisering (legacy auth) och använd Conditional Access‑policyer för att kräva säkra sessioner och kända enheter.
  • Utbilda personal i ekonomi‑ och lönefunktioner om phishing‑risker och rutiner för misstänkta mejl eller ändrade fakturauppgifter.
  • Säkerställ att backup‑rutiner för e‑post och kritisk dokumentation finns och testas regelbundet.

Kort om fortlöpande övervakning

Öka övervakningen av administrativa konton och konton som har åtkomst till ekonomisystem. Sätt larm för ovanliga utskicksmönster, plötsliga ändringar i inkorgsregler och inloggningar från nya geografiska platser.

Avslutningsvis: även om tekniska kontroller minskar risken, är en kombination av tekniska skydd och tydliga interna rutiner avgörande för att upptäcka och stoppa BEC‑liknande attacker som denna.

Källa: The Hacker News

Ett kort råd: prioritera skydd för konton med åtkomst till löner och ekonomi, implementera moderna autentiseringsmetoder och kontrollera automatiska vidarebefordringar regelbundet.

Berör det här er verksamhet?

Vi hjälper svenska företag att förstå vad nyheter som denna faktiskt innebär i praktiken – och åtgärda det som behöver åtgärdas. Boka ett kostnadsfritt samtal, helt utan förpliktelser.

Boka ett samtal