Een nieuw geïdentificeerde bedreigingscluster, bekend als PREY-0058, richt zich op zakelijke Microsoft 365-accounts via een combinatie van ouderwetse sociale manipulatie en moderne token-diefstal. Volgens onderzoek dat door The Hacker News is behandeld, gebruikt de groep helpdesk-vishing (voice phishing)-gesprekken in combinatie met adversary-in-the-middle (AitM)-sessietoken-diefstal om in te breken in Microsoft 365 en andere SaaS-platforms, en vervolgens slachtoffers te chanteren met de gestolen gegevens. De campagne is een herinnering dat zelfs goed geconfigureerde multi-factorauthenticatie (MFA) kan worden verslagen wanneer aanvallers zich richten op de mensen en processen eromheen in plaats van op het inlogsysteem zelf.
Wat is PREY-0058 en hoe de helpdesk-oplichting werkt
PREY-0058 is de aanduiding die aan deze aanvalscluster is gegeven, en de methode draait om het imiteren van IT-ondersteuning. In plaats van een phishing-e-mail te sturen en te hopen dat iemand op een link klikt, plaatsen de aanvallers naar verluidt telefoongesprekken naar werknemers, directieleden of IT-helpdesks, waarbij ze zich voordoen als legitieme technische supportmedewerkers. Dit is vishing: op stem gebaseerde sociale manipulatie die is ontworpen om snel vertrouwen op te bouwen en het doelwit onder druk te zetten om te handelen voordat ze nadenken over het verifiëren van met wie ze eigenlijk praten.
Het doel van deze gesprekken is doorgaans om een doelwit te overtuigen een wachtwoord te resetten, een inlogprompt goed te keuren of een eenmalige code te overhandigen. Omdat het verzoek afkomstig lijkt te zijn van een interne IT-bron, glipt het voorbij het instinct dat veel werknemers hebben ontwikkeld rond verdachte e-mails. Vishing maakt gebruik van een gat dat e-mailbeveiligingstools niet kunnen dichten: een telefoongesprek voelt persoonlijk en urgent aan op een manier die een bericht in een inbox niet doet.
Hoe adversary-in-the-middle-aanvallen MFA omzeilen
Wat PREY-0058 bijzonder effectief maakt, is de tweede helft van het draaiboek: adversary-in-the-middle-token-diefstal. Bij een AitM-aanval steelt de dreigingsactor niet alleen een gebruikersnaam en wachtwoord. In plaats daarvan plaatst hij zichzelf tussen het slachtoffer en de echte inlogdienst, vaak met behulp van een overtuigende nep-authenticatiepagina. Wanneer het slachtoffer inlogt en zijn MFA-stap voltooit, legt de proxy van de aanvaller het resulterende sessietoken vast, het stukje gegevens dat bewijst dat een gebruiker al is geauthenticeerd.
Dit is belangrijk omdat een gestolen sessietoken een aanvaller in staat stelt het inlogproces volledig over te slaan. Ze hoeven geen wachtwoord te raden of iemand voor de tweede keer te misleiden om een pushmelding goed te keuren. Ze hergebruiken simpelweg het vastgelegde token om toegang te krijgen tot Microsoft 365 alsof ze de legitieme gebruiker zijn, inclusief MFA. Het is een techniek die eerder tegen Microsoft 365-omgevingen is gebruikt, maar het combineren met een live vishing-gesprek om initiële toegang te verkrijgen of inloggegevens te resetten voegt een laag van menselijke manipulatie toe die technische verdedigingen alleen moeilijk kunnen onderscheppen.
Wie wordt er gericht en welke gegevens lopen risico
De berichtgeving over PREY-0058 geeft aan dat de campagne gericht is op het stelen van gegevens van Microsoft 365 en andere SaaS-diensten, met als uiteindelijk doel afpersing in plaats van eenvoudige accountovername voor spam of fraude. Dit patroon: toegang verkrijgen, gevoelige bestanden of communicatie exfiltreren en dan betaling eisen om openbaarmaking te voorkomen, weerspiegelt een bredere verschuiving in cybercriminaliteit naar gegevensdiefstal en afpersing in plaats van traditionele ransomware-versleuteling. Directieleden en andere hoogwaardige werknemers lijken een focus te zijn, waarschijnlijk omdat hun mailboxen en cloudopslag het soort gevoelige financiële, juridische of strategische informatie bevatten dat effectieve hefboomwerking biedt bij een afpersingspoging.
Dit past in een grotere trend die in de branche is gedocumenteerd: sociale manipulatie, steeds meer versterkt door overtuigende imitatietactieken, overtreft de bestaande verdedigingsmechanismen van veel organisaties. Een recent onderzoek naar AI-phishing en deepfakes toonde aan dat een meerderheid van bedrijfsleiders vertrouwen heeft in hun beveiligingspositie, zelfs terwijl op stem gebaseerde en AI-ondersteunde imitatietactieken blijven slagen. PREY-0058 is een realistisch voorbeeld van die kloof tussen vertrouwen en paraatheid.
Wat dit voor jou betekent
Als je organisatie afhankelijk is van Microsoft 365, is deze campagne een signaal om verder te kijken dan wachtwoordsterkte en MFA-inschrijvingspercentages. Aanvallers hebben zich aangepast aan een wereld waarin MFA standaard is, en ze richten zich nu op de verificatieprocessen eromheen, waaronder helpdesks, wachtwoordresets en telefoonondersteuningsverzoeken. Werknemers, vooral directieleden en IT-personeel, moeten weten dat een telefoongesprek dat beweert van interne ondersteuning te komen niet automatisch betrouwbaar is alleen omdat het officieel klinkt.
Praktische stappen om zakelijke accounts te beschermen
Organisaties kunnen hun blootstelling aan aanvallen zoals PREY-0058 verminderen met een paar concrete wijzigingen. Helpdesks moeten strikte identiteitsverificatieprocedures gebruiken voor elk wachtwoordreset- of MFA-herschrijvingsverzoek, idealiter met een terugbelverzoek naar een bekend nummer of verificatie via een apart, vooraf vastgesteld kanaal in plaats van te vertrouwen op het woord van de beller. Beveiligingsteams moeten ook overwegen phishing-bestendige authenticatiemethoden te gebruiken, zoals hardwarebeveiligingssleutels, die veel moeilijker te onderscheppen zijn door AitM-proxies dan eenmalige codes of pushgoedkeuringen. Het monitoren van afwijkend sessietoken-gebruik, zoals inlogpogingen vanaf onverwachte locaties direct na een helpdeskinteractie, kan helpen een inbraak te onderscheppen voordat gegevens worden geëxfiltreerd. Tot slot geeft regelmatige training die specifiek vishing-scenario's behandelt, niet alleen e-mailphishing, werknemers een script om te volgen wanneer een gesprek niet klopt.
De bredere les van PREY-0058 is dat een Microsoft 365-vishingaanval slaagt door het misbruiken van vertrouwen en procesgaten, niet door technische kwetsbaarheden in het platform zelf. Zolang aanvallers sociale manipulatie blijven combineren met technische token-diefstal, zijn gelaagde verdedigingen die rekening houden met menselijk gedrag niet langer optioneel. Neem deze week een paar minuten de tijd om het helpdesk-verificatiebeleid van je organisatie te herzien en bevestig dat je team weet hoe een legitiem IT-verzoek er daadwerkelijk uitziet.




