Aanvallers bellen of appen werknemers op hun privételefoon, doen zich voor als de IT-helpdesk en melden dat er met spoed een wachtwoord, MFA-methode of SSO-instelling gereset moet worden. Wie meewerkt komt terecht op een valse Microsoft-inlogpagina die als tussenpersoon fungeert en zowel het wachtwoord als de MFA-goedkeuring onderschept. Vaak registreren de aanvallers meteen hun eigen authenticatie-app op het account, zodat ze ook zonder de gestolen sessie toegang houden.
Microsoft brengt de activiteit onder bij twee clusters, Storm-3032 en Storm-3121, die als initial access broker optreden. Eenmaal binnen gebruiken ze de Graph API om via endpoints als /users, /groups en /sites rustig in kaart te brengen wat een slachtoffer waard is. Data wordt in kleine porties over langere tijd gedownload uit SharePoint, OneDrive en Exchange, zodat het verkeer niet opvalt tussen normale bedrijfsactiviteit. Zodra de toegang bevestigd en waardevol blijkt, wordt die doorverkocht of overgedragen aan afpersingsgroepen, waaronder het bekende ShinyHunters, die vervolgens met de gestolen data dreigen.
Doordat de eerste stap via een privételefoon verloopt, ontwijkt de aanval bedrijfsfilters, mobiele beheeroplossingen en de meeste phishingtrainingen die zich richten op e-mail. Precies dat maakt BYOD een aantrekkelijke ingang: het toestel zelf staat niet onder controle van de organisatie.
Microsoft raadt geen algeheel BYOD-verbod aan, want dat stopt social engineering niet. Beheerders doen er beter aan phishingbestendige MFA (FIDO2-sleutels of passkeys) verplicht te stellen, device-code-aanmelding te beperken of uit te zetten, Graph-rechten tot het minimum te beperken en bulkverzoeken aan de API te loggen. Minstens zo belangrijk: leg vast dat de helpdesk nooit ongevraagd om een MFA-reset belt, en train medewerkers om zo’n verzoek altijd terug te bellen via een bekend, intern nummer voordat ze iets wijzigen.
Bron: Dark Reading
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.