Beveiligingsonderzoekers van Arctic Wolf hebben een grootschalige campagne blootgelegd waarbij criminelen zich telefonisch voordoen als IT-helpdesk om toegang te krijgen tot Microsoft 365-accounts van bestuurders. De activiteit, die het bedrijf onder de naam PREY-0058 volgt, richt zich vooral op directeuren, vicepresidenten en ander leidinggevend personeel bij organisaties in de Verenigde Staten.
De aanvallers bellen slachtoffers en sturen ze naar een phishingpagina die de naam van hun eigen werkgever bevat, zoals <organisatie>.mfaregister[.]com of <organisatie>.setpasskey[.]com. Onderzoekers vonden tientallen lokdomeinen, waaronder assignpasskey[.]com, nowsso[.]com, oskeysetup[.]com en registermymfa[.]com, met honderden subdomeinen die bestaande bedrijven nabootsen.
Via een adversary-in-the-middle-opzet onderscheppen de aanvallers zowel het wachtwoord als de MFA-goedkeuring, waarna ze de buitgemaakte sessietoken hergebruiken vanaf residential-proxydiensten zoals NodeMaven. Doordat die proxy’s een IP-adres in dezelfde regio en hetzelfde netwerk als het slachtoffer tonen, vallen de logins nauwelijks op. Eenmaal binnen verkennen ze via My Sign-Ins, My Profile en My Apps welke toepassingen bereikbaar zijn, en doorzoeken ze SharePoint en Entra ID met wildcardzoekopdrachten. Daarna volgt bulkdiefstal van data uit SharePoint, OneDrive, Exchange en Box, gevolgd door een afpersingseis.
Opvallend is dat de aanvallers geen malware op endpoints plaatsen en niet lateraal door het netwerk bewegen: de hele aanval speelt zich af binnen cloud-identiteiten. Arctic Wolf ziet overeenkomsten met UNC6671, een cluster dat Google/Mandiant eerder beschreef, en met de groepen Cinder en Pink. Getroffen sectoren zijn onder meer bouw, zorg, vastgoed, financiën en zakelijke dienstverlening.
Voor Nederlandse bedrijven is dit een duidelijk signaal om helpdeskprocedures aan te scherpen: laat een IT-afdeling nooit ongevraagd om een MFA-herregistratie vragen via telefoon, en verifieer identiteit via een vast, intern kanaal. Phishingbestendige MFA zoals FIDO2-sleutels of passkeys sluit dit type aanval vrijwel volledig uit, en beperk daarnaast wat een individuele gebruiker in SharePoint kan doorzoeken en downloaden. Monitor ook op inloggen vanaf bekende residential-proxyreeksen en ongebruikelijke zoekpatronen in SharePoint, vooral bij accounts van bestuurders.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.