Microsoft 365 kan ge angripare stulen data via falska IT-samtal
Hotaktörer använder falska IT-samtal (vishing) och AitM-tokenstöld för att komma åt Microsoft 365-konton och utpressa företag. Svenska SMB bör prioritera skydd mot social ingenjörskonst och stärka token-/sessionkontroller.
Det viktigaste
- Hotaktörer riktar in sig mot Microsoft 365 via falska IT-samtal (vishing) för att stjäla åtkomsttoken och data.
- Angriparna kombinerar AitM-tokenstöld och residential-proxyer för att kringgå skydd och utföra datastöld och utpressning.
Vad har hänt?
Enligt rapportering har threat hunters avslöjat en omfattande cluster av datastöld och utpressningsattacker som riktar sig mot Microsoft 365 och andra SaaS-tjänster. Angriparna använder telefonbaserade falska IT-samtal (vishing) mot beslutsfattare och personal i IT‑supportroller för att få dem att godkänna eller avslöja access.
Efter de inledande samtalen rapporteras att angriparna utnyttjar tekniker som adversary-in-the-middle (AitM) för att kapa åtkomsttoken. Residential-proxyer används enligt uppgifter för att maskera anslutningar och göra obehörig åtkomst svårare att upptäcka.
Microsoft 365 och attackmetoder
Microsoft 365 nämns specifikt som ett mål eftersom molnbaserade identiteter och sessionstoken ger bred åtkomst till e-post, filer och administrativa funktioner. Angriparna verkar sikta på högt privilegierade konton och användare som kan ge åtkomst till känsliga data som kan utnyttjas i utpressningssyfte.
Vem berörs?
Svenska små och medelstora företag (SMB) som använder Microsoft 365 eller andra SaaS-tjänster löper risk, särskilt om de har centraliserad e-post, delade dokument eller administrativa konton utan stark sessionkontroll.
Organisationer med begränsade säkerhetsresurser, fål layers för multifaktor och som förlitar sig på telefoni/remote-support för åtkomsthjälp är särskilt utsatta. Även företag som använder externa supportleverantörer eller fjärradministration kan påverkas om dessa kan luras eller komprometteras.
Gör så här nu
- Aktivera och hårdhetsställ multifaktorautentisering (MFA) för alla konton, särskilt administratörer. Överväg FIDO2-nycklar eller andra phishing-resistenta metoder.
- Inför strengare session- och tokenkontroller: kortare token-livslängd, villkorlig åtkomst och riskbaserade sessionavslut vid misstänkt aktivitet.
- Träna ledning och IT-support i vishing och social ingenjörskonst. Gör korta, återkommande övningar för att minska risken att personal godkänner obehöriga förfrågningar.
- Övervaka och logga sessioner och IP-adresser. Konfigurera larm för ovanliga inloggningsmönster och förbindelser via okända proxyer eller bostads-IP-block.
- Begränsa administrativa poster och använd principen om minst privilegium. Separera dagligt användarkonto från administratörskonton.
- Granska externa supportåtkomster och fjärrverktyg. Säkerställ att leverantörer följer era autentiserings- och granskningsregler.
- Vid misstanke om kompromiss: återkalla sessioner och åtkomsttoken omedelbart, genomför lösenords- och nyckelrotation och initiera incidenthantering.
- Vill du ha hjälp att gå igenom riskbilden och åtgärder, boka en genomgång för rådgivning och prioritering.
Avslutningsvis: prioritera skydd mot social ingenjörskonst och stärk token-/sessionskontroller för att minska risken för datastöld och utpressning i Microsoft 365-miljöer.
Källa: The Hacker News
Berör det här er verksamhet?
Vi hjälper svenska företag att förstå vad nyheter som denna faktiskt innebär i praktiken – och åtgärda det som behöver åtgärdas. Boka ett kostnadsfritt samtal, helt utan förpliktelser.
Boka ett samtal