Passkeys har gjort lösenordsstöld betydligt svårare, men angripare anpassar sig genom att lura användare att autentisera sig på datorer som angriparna kontrollerar. En ny rapport från Microsoft beskriver en mycket avancerad kampanj som syftar till att ta över molnkonton och stjäla känsliga filer.
Operationen börjar med omfattande research om målet, bland annat arbetsplats, befattning och personligt telefonnummer. Angriparna ringer sedan och utger sig för att vara organisationens IT-support. De säger att offret omedelbart måste uppdatera sin passkey eller MFA för att undvika störningar.
Efter samtalet får offret ett SMS med en länk för att uppdatera säkerhetsinställningarna. Webbplatsen liknar den riktiga inloggningssidan för Microsoft, men är i själva verket en förberedd skadlig webbplats som använder adversary-in-the-middle-tekniker (AitM). Den kan autentisera åt angriparen eller fånga upp inloggningsuppgifter.
Microsoft sade att aktörerna verkar undersöka anställda och organisationsstrukturer via offentliga sociala och yrkesinriktade plattformar. I ett mindre antal fall används redan komprometterade konton för att skicka liknande passkey-baserade meddelanden via Microsoft Teams.
Kampanjen har enligt uppgift pågått sedan åtminstone maj. Microsoft sade att målet är att hämta ut filer från SharePoint och OneDrive samt e-postdata från Microsoft Exchange Online. Företaget uppgav inte antalet offer och kopplade inte aktiviteten till någon specifik hotaktör, men nämnde Cordial Spider, Storm-3121 och andra grupper som aktörer bakom liknande kampanjer.
Kommentarer
0Inga kommentarer ännu. Skriv den första.