Aanvallers doen zich voor als IT-helpdesk in passkey-phishing tegen Microsoft 365

Groepen rond ShinyHunters en Helix bellen medewerkers en doen zich voor als IT-helpdesk om passkeys of SSO te 'updaten', en stelen zo Microsoft 365-data.

Microsoft waarschuwt voor een golf aanvallen waarbij criminelen zich telefonisch voordoen als IT-helpdesk om medewerkers over te halen hun passkey, MFA of single sign-on te “updaten”. Achter de campagne zitten volgens het bedrijf groepen die banden hebben met ShinyHunters en Helix, twee namen die al langer opduiken bij grootschalige datadiefstal en afpersing.

De aanvallers doen eerst huiswerk. Ze zoeken op sociale media en professionele platforms uit wie er bij een organisatie werkt en welke systemen die gebruikt, en bellen of appen medewerkers vervolgens met een overtuigend verhaal over een verplichte beveiligingsupdate. Soms krijgt het slachtoffer een link via sms op de privételefoon. Die link leidt naar een neppe Microsoft-inlogpagina op een domein met een naam als “secure-passkey.com” of “integratedsso.com”, waar wachtwoord en sessietoken worden onderschept via een adversary-in-the-middle-opstelling.

Een tweede methode misbruikt device-code authenticatie: het slachtoffer voert een code in op een echte Microsoft-pagina, waarna de aanvaller op de achtergrond een geldig toegangstoken krijgt zonder dat er nog een MFA-controle aan te pas komt. Zodra de aanvallers binnen zijn, doorzoeken ze SharePoint en OneDrive systematisch en halen ze dagenlang documenten op voordat ze overgaan tot afpersing.

Microsoft raadt organisaties aan phishing-resistente MFA in te voeren, device-code authenticatie uit te schakelen waar die niet nodig is, en gevoelige clouddata te beperken tot beheerde apparaten. Voor Nederlandse beheerders is het goed te weten dat een echte passkey-registratie altijd vanuit de eigen beveiligde omgeving start, nooit via een telefoontje of sms-link die om actie vraagt. Instrueer de helpdesk en gebruikers om zulke verzoeken standaard te weigeren en terug te bellen via een bekend, intern nummer.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.