En bølge av angrep bygget på hverdagslig tillit

Gjennom august sporet sikkerhetsforskere en klynge av cyberangrep i USA og Europa som ikke stolte på eksotisk skadelig programvare eller zero-day-utnyttelser. I stedet gjorde angriperne verktøyene bedrifter bruker hver eneste dag – Microsoft 365-pålogginger, fjernovervåkings- og administrasjonsprogramvare (RMM) og rutinemessige forretningsdokumenter – til veier for kompromittering.

Det er dette som gjør kampanjen bemerkelsesverdig. I stedet for å bryte gjennom brannmurer eller utnytte upatchede programvarer, stolte angriperne på at ansatte stoler på plattformene de logger på hver morgen og leverandørene som fjernstyrer IT-systemene deres. Den tilliten, når den først misbrukes, blir et av de mest effektive angrepsoverflatene som finnes.

Hvordan Microsoft 365-øktekapring fungerer

I sentrum av denne kampanjen ligger en teknikk kjent som øktekapring. I stedet for å stjele brukernavn og passord direkte, fanger angripere opp eller stjeler autentiseringstokenet, eller «sesjonsinformasjonskapselen», som Microsoft 365 genererer etter at en bruker har logget på og fullført flerfaktorautentisering. Fordi det tokenet beviser at økten allerede er verifisert, kan en angriper som får tak i det, effektivt bli den innloggede brukeren uten noen gang å trenge det opprinnelige passordet igjen.

Dette betyr noe fordi flerfaktorautentisering, lenge ansett som et sterkt forsvar mot legitimasjons tyveri, ikke stopper en angriper som allerede har fanget en gyldig økt. Påloggingshendelsen har allerede skjedd legitimt fra offerets perspektiv. Når de først er inne, kan angripere få tilgang til e-post, delte filer, kalendere og intern kommunikasjon knyttet til den Microsoft 365-kontoen, ofte uten å utløse de typene varsler som et mislykket påloggingsforsøk eller en varsling om ny enhet ville ha utløst.

Fjernstyringsverktøy og forretningsdokumenter som inngangsporter

Den samme august-kampanjen stolte også på fjernovervåkings- og administrasjonsprogramvare (RMM), den typen verktøy IT-avdelinger og administrerte tjenesteleverandører bruker for å installere oppdateringer, feilsøke problemer og vedlikeholde systemer eksternt. Når angripere får tilgang til disse verktøyene, enten ved å kapre legitimasjon eller utnytte svake konfigurasjoner, arver de samme nivået av betrodd tilgang som en legitim IT-administrator ville hatt. Det kan bety muligheten til å presse ut filer, kjøre kommandoer eller bevege seg på tvers av et helt nettverk av tilkoblede enheter med minimal friksjon.

Rutinemessige forretningsdokumenter spilte også en rolle. Filer som ser ut som fakturaer, kontrakter eller interne notater er fortsatt en av de mest pålitelige måtene å få en ansatt til å klikke på en lenke eller åpne et vedlegg, nettopp fordi de ikke ser mistenkelige ut. Kombinert med øktekapring og RMM-misbruk kan et enkelt overbevisende dokument være den første dominobrikken i en mye større inntrengning.

Dette mønsteret gjenspeiler en bredere trend i håndheving av nettkriminalitet, der myndighetene i økende grad har rettet seg mot infrastrukturen og individene bak storskala-angrep i stedet for bare enkeltstående hendelser. Sanksjoner som den mot Trickbot ransomware-operasjonens administrator viser hvordan myndigheter prøver å forstyrre økosystemet som gjør disse kampanjene lønnsomme, selv mens nye varianter av gamle teknikker fortsetter å dukke opp.

Hva dette betyr for deg

For de fleste enkeltpersoner er denne kampanjen en påminnelse om at sterke passord og til og med flerfaktorautentisering ikke er et fullstendig sikkerhetsnett hvis et sesjonstoken kan stjeles gjennom phishing eller skadelig programvare. Spesielt for ansatte i små og mellomstore bedrifter, der IT-ressurser kan være strukket tynt og RMM-verktøy ofte brukes av eksterne leverandører, er risikoen for denne typen misbruk reell.

Hvis du bruker Microsoft 365 for jobb, vær oppmerksom på uventede forespørsler om å autentisere på nytt, ukjente påloggingsplasseringer flagget i sikkerhetsvarsler, eller forespørsler om å godkjenne en enhet du ikke kjenner igjen. Hvis organisasjonen din er avhengig av en tredjeparts IT-leverandør som bruker fjernstyringsprogramvare, er det verdt å spørre hvordan den tilgangen er sikret og overvåket. Og som alltid, behandle uventede dokumenter, spesielt de som oppfordrer til rask handling, med sunn skepsis før du åpner dem.

Konkrete tiltak

  • Gå gjennom Microsoft 365-påloggingsaktivitetslogger jevnlig og rapporter ukjente økter eller plasseringer umiddelbart.
  • Spør IT-leverandøren din eller interne team hvordan tilgang til RMM-programvare autentiseres og om øktovervåking er på plass.
  • Unngå å åpne uventede forretningsdokumenter, fakturaer eller vedlegg uten å verifisere avsenderen gjennom en separat kanal.
  • Vurder å aktivere policyer for betinget tilgang og kortere tidsvinduer for sesjonsutløp for skytjenestekontoer der det er mulig.
  • Hold deg oppdatert på hvordan angripere tilpasser seg for å omgå flerfaktorautentisering, siden Microsoft 365-øktekapring viser at MFA alene ikke er et garantert forsvar.

August-bølgen av angrep krevde ikke sofistikert ny skadelig programvare for å lykkes. Den lyktes ved å utnytte den hverdagslige tilliten bedrifter har til kjente pålogginger, kjente leverandører og kjente filtyper. Å være oppmerksom på denne virkeligheten er et av de enkleste og mest effektive forsvarene som finnes.