Vishing-aanval richt zich op Microsoft 365-gebruikers met Entra Passkey-aanmelding

Een dreigingsactor richt zich op organisaties in diverse sectoren met nep-telefoontjes die Microsoft 365-gebruikers vragen een nieuwe Entra-sleutel te registreren. Deze aanvaller maakt gebruik van een nieuwe functie die Microsoft in mei aan beheerders heeft gegeven, waarmee ze gebruikers kunnen aansporen om sleutels te registreren voor veiligere verificatie.

Sinds april zijn gebruikers de doelwitten: ze worden gebeld en overtuigd om een nieuwe passkey te registreren die onder controle staat van de aanvaller. Om dit bedrog te verbergen, leidt de hacker slachtoffers naar een phishingkit die het proces van Microsoft nabootst.

Identiteitsbeheerbedrijf Okta vermoedt dat deze activiteit afkomstig is van een groep genaamd O-UNC-066, die deel uitmaakt van een afpersingsoperatie bekend als Pink. Deze groepering richt zich op bedrijven in de voedsel- en drankenindustrie, technologie, gezondheidszorg, automotive, bouw en luchtvaart.

### De truc van de beveiligingsupgrade

Het plan bestaat uit het telefonisch benaderen van medewerkers met de mededeling dat ze een nieuwe Microsoft Entra-sleutel moeten registreren, en hen doorverwijzen naar phishing-URLs met “passkey” in de domeinnaam. Deze kwaadaardige websites gebruiken het logo van de organisatie en bootsen de echte inschrijfportal na.

In tegenstelling tot veelvoorkomende aanvallen, bevat deze phishingkit een door de operator beheerd PHP-paneel waarmee de aanvaller het slachtoffer real-time door het proces gidst, en het aanpast op basis van de gebruikte multi-factor authenticatiemethode.

Vertrouwelijke gegevens en MFA-antwoorden die slachtoffers invoeren, worden doorgestuurd naar de operator, die ze gebruikt om toegang te krijgen tot het Microsoft-account van het slachtoffer. Slachtoffers denken dat ze een nieuwe sleutel registreren, maar in werkelijkheid doen ze dat voor de aanvaller.

Na toegang te hebben verkregen, worden slachtoffers naar nep-pagina’s geleid die hen vragen een nep BIP-39 herstelzin op te slaan. Dit leidt hen af, omdat deze zinnen geen rol spelen in de echte inschrijving.

### Pink afpersingsbende

Volgens Palo Alto Networks Unit 42 is Pink een nieuwe afpersingsgroep die samenwerkt met het gedecentraliseerde dreigingsnetwerk The Com. Deze groep gebruikt ‘vishing’ en IT-imposties om inloggegevens en MFA-codes te verzamelen voor aanvallen waarbij bedrijfsgegevens worden gestolen.

Op 31 mei heeft Pink een afpersingssite gelanceerd waar ze gestolen gegevens publiceren om slachtoffers onder druk te zetten een losgeld te betalen. Onderzoekers merken op dat Pink snel gegevens van SharePoint en OneDrive exfiltreert zodra ze toegang hebben.

Okta adviseert organisaties om betere verificatiemethoden in te stellen voor helpdeskkontacten en verzoeken uit regio’s zonder bedrijfsdiensten te weigeren.

Voor meer inzicht in beveiliging, ontdek hoe breach- en aanvalsimulaties uw detectieregels kunnen testen met de Picus whitepaper.

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.