En nyligt identificeret trusselsklynge kendt som PREY-0058 målretter virksomheders Microsoft 365-konti gennem en kombination af gammeldags social engineering og moderne token-tyveri. Ifølge forskning dækket af The Hacker News bruger gruppen help desk-vishing (voice phishing)-opkald kombineret med adversary-in-the-middle (AitM)-sessionstoken-tyveri for at bryde ind i Microsoft 365 og andre SaaS-platforme og derefter afpresse ofrene for de stjålne data. Kampagnen er en påmindelse om, at selv velfungerende multi-faktor-godkendelse (MFA) kan besejres, når angribere målretter de mennesker og processer, der omgiver den, frem for selve login-skærmen.

Hvad er PREY-0058, og hvordan help desk-svindlen fungerer

PREY-0058 er betegnelsen for denne angrebsklynge, og dens metode centrerer sig om at udgive sig for at være IT-support. I stedet for at sende en phishing-e-mail og håbe på, at nogen klikker på et link, foretager angriberne angiveligt telefonopkald til medarbejdere, ledere eller IT-help desks, hvor de udgiver sig for at være legitim teknisk support. Dette er vishing: stemmebaseret social engineering designet til hurtigt at opbygge tillid og presse offeret til at handle, før de når at tænke over at bekræfte, hvem de faktisk taler med.

Målet med disse opkald er typisk at overbevise et offer om at nulstille en adgangskode, godkende en login-anmodning eller udlevere en engangskode. Fordi anmodningen ser ud til at komme fra en intern IT-ressource, glider den forbi den instinkt, mange medarbejdere har udviklet omkring mistænkelige e-mails. Vishing udnytter et hul, som e-mail-sikkerhedsværktøjer ikke kan lukke: et telefonopkald føles personligt og presserende på en måde, som en besked i en indbakke ikke gør.

Hvordan adversary-in-the-middle-angreb omgår MFA

Det, der gør PREY-0058 særligt effektivt, er anden halvdel af deres taktik: adversary-in-the-middle-token-tyveri. I et AitM-angreb stjæler trusselsaktøren ikke bare et brugernavn og en adgangskode. I stedet placerer de sig mellem offeret og den rigtige login-tjeneste, ofte ved at bruge en overbevisende falsk godkendelsesside. Når offeret logger ind og gennemfører deres MFA-trin, opfanger angriberens proxy den resulterende sessionstoken – det datastykke, der beviser, at en bruger allerede er godkendt.

Dette betyder noget, fordi en stjålet sessionstoken lader en angriber springe hele login-processen over. De behøver ikke at gætte en adgangskode eller narre nogen til at godkende en push-besked en anden gang. De genbruger blot den opfangede token for at få adgang til Microsoft 365, som om de var den legitime bruger, MFA og det hele. Det er en teknik, der tidligere er blevet brugt mod Microsoft 365-miljøer, men at parre den med et live vishing-opkald for at opnå indledende adgang eller nulstille legitimationsoplysninger tilføjer et lag af menneskelig manipulation, som tekniske forsvar alene har svært ved at opdage.

Hvem bliver målrettet, og hvilke data er i fare

Rapporteringen om PREY-0058 indikerer, at kampagnen er fokuseret på at stjæle data fra Microsoft 365 og andre SaaS-tjenester, med det endelige mål at drive afpresning snarere end simpel kontoovertagelse for spam eller svindel. Dette mønster – få adgang, eksfiltrer følsomme filer eller kommunikation, og kræv derefter betaling for at forhindre offentliggørelse – afspejler et bredere skift i cyberkriminalitet mod datatyveri og afpresning frem for traditionel ransomware-kryptering. Ledere og andre højt værdifulde medarbejdere ser ud til at være et fokus, sandsynligvis fordi deres mailbokse og cloud-lagring indeholder den slags følsomme finansielle, juridiske eller strategiske oplysninger, der udgør effektiv løftestang i et afpresningsforsøg.

Dette passer ind i en større tendens, der er dokumenteret på tværs af branchen: social engineering, i stigende grad forstærket af overbevisende efterlignings taktikker, overhaler mange organisationers eksisterende forsvar. En nylig undersøgelse om AI-phishing og deepfakes viste, at et flertal af forretningsledere føler sig trygge ved deres sikkerhedsposition, selv mens stemmebaserede og AI-assisterede efterligningsangreb fortsat lykkes. PREY-0058 er et virkeligt eksempel på det hul mellem selvtillid og beredskab.

Hvad dette betyder for dig

Hvis din organisation er afhængig af Microsoft 365, er denne kampagne et signal om at se ud over adgangskodestyrke og MFA-tilmeldingsrater. Angribere har tilpasset sig en verden, hvor MFA er standard, og de målretter nu godkendelsesprocesserne omkring den, herunder help desks, adgangskodenulstillinger og telefonbaserede supportanmodninger. Medarbejdere, især ledere og IT-personale, skal vide, at et telefonopkald, der hævder at være fra intern support, ikke automatisk er troværdigt, bare fordi det lyder officielt.

Praktiske skridt til at beskytte virksomhedskonti

Organisationer kan reducere deres eksponering over for angreb som PREY-0058 med et par konkrete ændringer. Help desks bør bruge strenge identitetsverifikationsprocedurer for enhver anmodning om adgangskodenulstilling eller MFA-genregistrering, ideelt set kræve et tilbagekald til et kendt nummer eller verifikation gennem en separat, forudetableret kanal frem for at stole på opkalderens ord. Sikkerhedsteams bør også overveje phishing-resistente godkendelsesmetoder, såsom hardware-sikkerhedsnøgler, som er langt sværere for AitM-proxyer at opsnappe end engangskoder eller push-godkendelser. Overvågning for unormal sessionstoken-brug, såsom logins fra uventede lokationer umiddelbart efter en help desk-interaktion, kan hjælpe med at fange et indbrud, før data eksfiltreres. Endelig kan regelmæssig træning, der specifikt dækker vishing-scenarier, ikke kun e-mail-phishing, give medarbejdere et manuskript at følge, når et opkald føles forkert.

Den bredere lektie fra PREY-0058 er, at et Microsoft 365-vishing-angreb lykkes ved at udnytte tillids- og proceshuller, ikke tekniske sårbarheder i selve platformen. Efterhånden som angribere fortsat blander social engineering med teknisk token-tyveri, er lagdelte forsvar, der tager højde for menneskelig adfærd, ikke længere valgfrie. Brug et par minutter denne uge på at gennemgå din organisations help desk-verifikationspolitik og bekræft, at dit team ved, hvordan en legitim IT-anmodning faktisk ser ud.