En bølge af angreb bygget på dagligdags tillid

Gennem august sporede sikkerhedsforskere en klynge af cyberangreb i USA og Europa, der ikke stolede på eksotisk malware eller zero-day-udnyttelser. I stedet forvandlede angriberne de værktøjer, virksomheder bruger hver eneste dag – Microsoft 365-logins, software til fjernovervågning og -styring (RMM) samt rutinemæssige forretningsdokumenter – til veje for kompromittering.

Det er det, der gør kampagnen bemærkelsesværdig. I stedet for at bryde gennem firewalls eller udnytte upatchede systemer lænede angriberne sig op ad det faktum, at medarbejdere stoler på de platforme, de logger ind på hver morgen, og de leverandører, der fjernstyrer deres IT-systemer. Den tillid bliver, når den misbruges, en af de mest effektive angrebsflader, der findes.

Hvordan Microsoft 365-sessionskapring fungerer

I centrum af denne kampagne er en teknik kendt som sessionskapring. I stedet for at stjæle et brugernavn og en adgangskode direkte opsnapper eller stjæler angribere den godkendelsestoken, eller det "session-cookie", som Microsoft 365 genererer, efter at en bruger har logget ind og gennemført multi-factor authentication. Fordi den token beviser, at sessionen allerede er verificeret, kan en angriber, der opnår den, reelt blive den indloggede bruger uden nogensinde at skulle bruge den oprindelige adgangskode igen.

Det betyder noget, fordi multi-factor authentication, længe betragtet som et stærkt forsvar mod legitimationsstyveri, ikke stopper en angriber, der allerede har opsnappet en gyldig session. Login-hændelsen er allerede sket legitimt set fra offerets perspektiv. Når først de er inde, kan angribere få adgang til e-mails, delte filer, kalendere og intern kommunikation knyttet til den Microsoft 365-konto, ofte uden at udløse den slags alarmer, som et fejlet login-forsøg eller en notifikation om en ny enhed ville rejse.

Fjernstyringsværktøjer og forretningsdokumenter som indgangspunkter

Den samme august-kampagne lænede sig også op ad software til fjernovervågning og -styring (RMM), den slags værktøj, som IT-afdelinger og administrerede serviceudbydere bruger til at installere opdateringer, fejlfinde problemer og vedligeholde systemer eksternt. Når angribere får adgang til disse værktøjer, enten ved at kapre legitimationsoplysninger eller udnytte svage konfigurationer, arver de samme niveau af betroet adgang, som en legitim IT-administrator ville have. Det kan betyde muligheden for at skubbe filer ud, køre kommandoer eller bevæge sig på tværs af et helt netværk af forbundne enheder med minimal modstand.

Rutinemæssige forretningsdokumenter spillede også en rolle. Filer, der ligner fakturaer, kontrakter eller interne memoer, er stadig en af de mest pålidelige måder at få en medarbejder til at klikke på et link eller åbne en vedhæftning, netop fordi de ikke ser mistænkelige ud. Kombineret med sessionskapring og RMM-misbrug kan et enkelt overbevisende dokument være den første dominobrik i en meget større intrusion.

Dette mønster afspejler en bredere tendens i håndhævelsen af cyberkriminalitet, hvor myndighederne i stigende grad har målrettet infrastrukturen og personerne bag storstilede angreb snarere end blot individuelle hændelser. Sanktioner som den mod Trickbot-ransomware-operationens administrator viser, hvordan regeringer forsøger at forstyrre det økosystem, der gør disse kampagner profitable, selv mens nye variationer af gamle teknikker bliver ved med at dukke op.

Hvad dette betyder for dig

For de fleste enkeltpersoner er denne kampagne en påmindelse om, at stærke adgangskoder og endda multi-factor authentication ikke er et komplet sikkerhedsnet, hvis en session-token kan stjæles gennem phishing eller malware. For medarbejdere i små og mellemstore virksomheder i særdeleshed, hvor IT-ressourcer kan være strakte og RMM-værktøjer ofte bruges af eksterne leverandører, er risikoen for denne slags misbrug reel.

Hvis du bruger Microsoft 365 til arbejde, så vær opmærksom på uventede forespørgsler om at gen-godkende, ukendte login-steder markeret i sikkerhedsnotifikationer eller anmodninger om at godkende en enhed, du ikke genkender. Hvis din organisation er afhængig af en tredjeparts IT-udbyder, der bruger fjernstyringssoftware, er det værd at spørge, hvordan den adgang er sikret og overvåget. Og som altid: behandl uventede dokumenter, især dem der opfordrer til hurtig handling, med sund skepsis, før du åbner dem.

Handleanvisninger

  • Gennemgå Microsoft 365-loginaktivitetsloggene periodisk, og rapportér straks alle ukendte sessioner eller placeringer.
  • Spørg din IT-udbyder eller interne afdeling, hvordan adgangen til RMM-software er godkendt, og om sessionsovervågning er på plads.
  • Undgå at åbne uventede forretningsdokumenter, fakturaer eller vedhæftninger uden at verificere afsenderen gennem en separat kanal.
  • Overvej at aktivere betingede adgangspolitikker og kortere sessionstidsgrænser for cloud-konti, hvor det er muligt.
  • Hold dig informeret om, hvordan angribere tilpasser sig for at omgå multi-factor authentication, da Microsoft 365-sessionskapring viser, at MFA alene ikke er en garanteret forsvarslinje.

August-bølgen af angreb krævede ikke sofistikeret ny malware for at lykkes. Den lykkedes ved at udnytte den dagligdags tillid, virksomheder lægger i velkendte logins, velkendte leverandører og velkendte filtyper. At forblive opmærksom på den virkelighed er en af de enkleste og mest effektive forsvarslinjer, der findes.