Microsoft waarschuwt organisaties voor telefonische phishingaanvallen waarbij personeel op hun privénummer wordt gebeld door aanvallers. Eerder kwam ook Google met een soortgelijke waarschuwing. Bij de aanvallen worden medewerkers op hun eigen telefoonnummer gebeld, waarbij de aanvallers zich voordoen als een medewerker van de helpdesk. Volgens de aanvallers moet een passkey, multifactorauthenticatie (MFA) of single sign-on (SSO) configuratie meteen worden aangepast om problemen te voorkomen.
Vervolgens wordt het doelwit geleid naar een website die op een legitieme Microsoft-inlogpagina lijkt. De aanvaller kan deze link via sms naar de privételefoon van het slachtoffer sturen. Hoewel de phishingaanvallen over passkeys gaan, hebben de aanvallers het voorzien op het stelen van inloggegevens en session tokens. Ook vindt er 'device code phishing' plaats.
Microsoft biedt 'device code authentication' voor apparaten met beperkte invoermogelijkheden, zoals bijvoorbeeld smart-tv's, internet of things-apparaten en printers. Een gebruiker moet hiervoor een aparte code door Microsoft laten genereren en die vervolgens bij het inloggen opgeven. Microsoft zal dan een token genereren waarmee het 'invoer beperkte' apparaat kan inloggen.
Bij device code phishing zijn het echter de aanvallers die een device code laten genereren. Deze device code sturen de aanvallers, bijvoorbeeld als onderdeel van een phishingmail, samen met een link naar een echte Microsoft-inlogpagina, naar het slachtoffer. Het slachtoffer logt vervolgens via de officiële Microsoft-inlogpagina in en vult daarbij de opgegeven device code in.
Vervolgens genereert Microsoft een token voor het apparaat dat de device code had opgevraagd. De aanvallers gebruiken vervolgens dit token om op het Microsoft-account van het slachtoffer in te loggen en zo bijvoorbeeld vertrouwelijke informatie te stelen of verdere aanvallen uit te voeren. Het doel bij de waargenomen aanvallen is het verzamelen van data en afpersen van de gehackte organisaties, aldus Microsoft.
Forensisch bewijsmateriaal
Microsoft merkt op dat de telefonische phishingaanvallen weinig forensisch bewijsmateriaal kunnen achterlaten. Als het slachtoffer de phishinglink op de eigen telefoon opent komt deze informatie bijvoorbeeld niet in de 'endpoint telemetrie' terecht. "Bij veel onderzoeken is de herinnering van een medewerker aan een telefoongesprek of sms-bericht vaak de eerste en soms het enige bewijs dat uitlegt hoe de hack begon", aldus Microsoft. "Hierdoor moeten onderzoekers vaak een aanval reconstrueren door deze meldingen te koppelen aan daarop volgende logins, device code authentication events, token activiteit en aanpassingen van inlogmethode."
Microsoft stelt ook dat de aanvallers op basis van publiek beschikbare bronnen veel informatie over de medewerkers van de aangevallen organisatie verzamelen. Bij een aantal aanvallen maakten de aanvallers gebruik van eerder gecompromitteerde accounts om hun bereik te vergroten. De door Microsoft beschreven werkwijze wordt onder andere uitgevoerd door de criminele groepering ShinyHunters. Organisaties krijgen onder andere het advies om personeel te trainen zodat ze telefonische phishing herkennen. Ook moeten organisaties een kanaal bieden om ongevraagde inlogverzoeken te melden.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.