En nyidentifisert trusselgruppe kjent som PREY-0058 retter seg mot bedrifters Microsoft 365-kontoer gjennom en kombinasjon av gammeldags sosial manipulering og moderne tokentyveri. Ifølge forskning omtalt av The Hacker News bruker gruppen hjelpdesk-vishing (voice phishing)-samtaler kombinert med adversary-in-the-middle (AitM)-sesjonstyveri for å bryte seg inn i Microsoft 365 og andre SaaS-plattformer, for deretter å presse ofre for penger mot de stjålne dataene. Kampanjen er en påminnelse om at selv velfungerende multifaktorautentisering (MFA) kan overvinnes når angripere retter seg mot menneskene og prosessene rundt den, i stedet for selve innloggingsskjermen.

Hva er PREY-0058 og hvordan hjelpdesk-svindelen fungerer

PREY-0058 er betegnelsen gitt til denne angrepsgruppen, og metoden sentrerer seg rundt å utgi seg for å være IT-støtte. I stedet for å sende en phishing-e-post og håpe at noen klikker på en lenke, ringer angriperne angivelig ansatte, ledere eller IT-hjelpdesker, og utgir seg for å være legitim teknisk support. Dette er vishing: talebasert sosial manipulering designet for å bygge tillit raskt og presse målet til å handle før de tenker på å verifisere hvem de faktisk snakker med.

Målet med disse samtalene er typisk å overbevise et mål om å tilbakestille et passord, godkjenne en innloggingsforespørsel, eller overlevere en engangskode. Fordi forespørselen ser ut til å komme fra en intern IT-ressurs, glir den forbi instinktet mange ansatte har utviklet rundt mistenkelige e-poster. Vishing utnytter et gap som e-postsikkerhetsverktøy ikke kan lukke: En telefonsamtale føles personlig og presserende på en måte som en melding i innboksen ikke gjør.

Hvordan adversary-in-the-middle-angrep omgår MFA

Det som gjør PREY-0058 spesielt effektiv er andre halvdel av angrepsmetoden: adversary-in-the-middle-tokentyveri. I et AitM-angrep stjeler trusselaktøren ikke bare et brukernavn og passord. I stedet setter de seg mellom offeret og den ekte innloggingstjenesten, ofte ved å bruke en overbevisende falsk autentiseringsside. Når offeret logger inn og fullfører MFA-steget, fanger angriperens proxy opp den resulterende sesjonstokensen – dataene som beviser at en bruker allerede er autentisert.

Dette betyr noe fordi en stjålet sesjonstoken lar en angriper hoppe over hele innloggingsprosessen. De trenger ikke å gjette et passord eller lure noen til å godkjenne en push-varsling en gang til. De gjenbruker ganske enkelt den fangede tokenen for å få tilgang til Microsoft 365 som om de var den legitime brukeren, MFA inkludert. Det er en teknikk som har blitt brukt mot Microsoft 365-miljøer før, men å kombinere den med en direkte vishing-samtale for å få innledende tilgang eller tilbakestille legitimasjon legger til et lag av menneskelig manipulering som tekniske forsvar alene sliter med å fange opp.

Hvem blir målrettet og hvilke data er i fare

Rapporteringen om PREY-0058 indikerer at kampanjen er fokusert på å stjele data fra Microsoft 365 og andre SaaS-tjenester, med sluttmålet om utpressing snarere enn enkel kontokapring for spam eller svindel. Dette mønsteret – få tilgang, eksfiltrere sensitive filer eller kommunikasjon, deretter kreve betaling for å forhindre offentliggjøring – speiler et bredere skifte i cyberkriminalitet mot datatyveri og utpressing i stedet for tradisjonell ransomware-kryptering. Ledere og andre høyt verdsatte ansatte ser ut til å være et fokus, sannsynligvis fordi deres innbokser og skylagring inneholder den typen sensitiv finansiell, juridisk eller strategisk informasjon som gir effektiv innflytelse i et utpressingsforsøk.

Dette passer inn i en større trend dokumentert på tvers av bransjen: sosial manipulering, i økende grad forsterket av overbevisende imitasjonstaktikker, overgår mange organisasjoners eksisterende forsvar. En nylig undersøkelse om AI-phishing og deepfakes fant at et flertall av bedriftsledere føler seg trygge på sin sikkerhetsstilling selv om talebaserte og AI-assisterte imitasjonsangrep fortsetter å lykkes. PREY-0058 er et virkelig eksempel på gapet mellom selvtillit og beredskap.

Hva dette betyr for deg

Hvis organisasjonen din er avhengig av Microsoft 365, er denne kampanjen et signal om å se utover passordstyrke og MFA-dekningsgrad. Angripere har tilpasset seg en verden der MFA er standard, og de retter seg nå mot verifiseringsprosessene rundt den, inkludert hjelpdesker, passordtilbakestillinger og telefonbaserte støtteforespørsler. Ansatte, spesielt ledere og IT-personell, må vite at en telefonsamtale som hevder å være fra intern support ikke automatisk er til å stole på bare fordi den høres offisiell ut.

Praktiske steg for å beskytte bedriftskontoer

Organisasjoner kan redusere sin eksponering mot angrep som PREY-0058 med noen få konkrete endringer. Hjelpdesker bør bruke strenge identitetsverifiseringsprosedyrer for enhver forespørsel om passordtilbakestilling eller MFA-registrering, ideelt sett kreve tilbakeoppringing til et kjent nummer eller verifisering gjennom en separat, forhåndsetablert kanal i stedet for å stole på ordet til den som ringer. Sikkerhetsteam bør også vurdere phishing-resistente autentiseringsmetoder, som maskinvaresikkerhetsnøkler, som er langt vanskeligere for AitM-proxyer å avskjære enn engangskoder eller push-godkjenninger. Overvåking for uvanlig bruk av sesjonstokener, for eksempel innlogginger fra uventede steder like etter en hjelpdesk-interaksjon, kan bidra til å fange opp et innbrudd før data eksfiltreres. Til slutt kan regelmessig opplæring som spesifikt dekker vishing-scenarier, ikke bare e-post-phishing, gi ansatte et manus å følge når en samtale føles feil.

Den bredere lærdommen fra PREY-0058 er at en Microsoft 365-vishing-angrep lykkes ved å utnytte tillits- og prosessgap, ikke tekniske sårbarheter i selve plattformen. Ettersom angripere fortsetter å blande sosial manipulering med teknisk tokentyveri, er lagdelte forsvar som tar hensyn til menneskelig atferd ikke lenger valgfritt. Ta noen minutter denne uken til å gjennomgå organisasjonens hjelpdesk-verifiseringspolicy og bekreft at teamet ditt vet hvordan en legitim IT-forespørsel faktisk ser ut.