En nyidentifierad hotkluster känd som PREY-0058 riktar sig mot företags Microsoft 365-konton genom en kombination av gammaldags social manipulation och modern tokenstöld. Enligt forskning som täcks av The Hacker News använder gruppen help desk-vishing (röstbaserad nätfiske) samtal kombinerat med adversary-in-the-middle (AitM) stöld av sessions-tokens för att ta sig in i Microsoft 365 och andra SaaS-plattformar, och utpressar sedan offren över de stulna uppgifterna. Kampanjen är en påminnelse om att även välkonfigurerad multi-faktorautentisering (MFA) kan besegras när angripare riktar sig mot människorna och processerna runt systemet snarare än själva inloggningsskärmen.

Vad är PREY-0058 och hur help desk-bluffen fungerar

PREY-0058 är beteckningen på denna attackkluster, och dess metod kretsar kring att utge sig för att vara IT-support. Istället för att skicka ett nätfiske-mejl och hoppas att någon klickar på en länk, ringer angriparna enligt uppgift anställda, chefer eller IT-help desks, och utger sig för att vara legitim teknisk supportpersonal. Detta är vishing: röstbaserad social manipulation utformad för att snabbt bygga förtroende och pressa offret att agera innan de hinner tänka på att verifiera vem de faktiskt pratar med.

Målet med dessa samtal är typiskt att övertyga ett offer att återställa ett lösenord, godkänna en inloggningsförfrågan eller lämna ut en engångskod. Eftersom förfrågan verkar komma från en intern IT-resurs glider den förbi den instinkt som många anställda har utvecklat kring misstänkta mejl. Vishing utnyttjar en lucka som e-postsäkerhetsverktyg inte kan täppa till: ett telefonsamtal känns personligt och brådskande på ett sätt som ett meddelande i inkorgen inte gör.

Hur adversary-in-the-middle-attacker kringgår MFA

Det som gör PREY-0058 särskilt effektivt är andra halvan av deras spelbok: adversary-in-the-middle tokenstöld. I en AitM-attack stjäl hotaktören inte bara ett användarnamn och lösenord. Istället placerar de sig mellan offret och den riktiga inloggningstjänsten, ofta med hjälp av en övertygande falsk autentiseringssida. När offret loggar in och genomför sitt MFA-steg fångar angriparens proxy den resulterande sessions-token, den datadel som bevisar att en användare redan är autentiserad.

Detta är viktigt eftersom en stulen sessions-token låter en angripare hoppa över inloggningsprocessen helt och hållet. De behöver inte gissa ett lösenord eller lura någon att godkänna en push-notis en andra gång. De återanvänder helt enkelt den fångade token för att komma åt Microsoft 365 som om de vore den legitima användaren, MFA och allt. Det är en teknik som har använts mot Microsoft 365-miljöer tidigare, men att para ihop den med ett live-vishing-samtal för att få initial åtkomst eller återställa autentiseringsuppgifter lägger till ett lager av mänsklig manipulation som tekniska försvar ensamma har svårt att fånga upp.

Vem riktas mot och vilka data är i riskzonen

Rapporteringen om PREY-0058 indikerar att kampanjen fokuserar på att stjäla data från Microsoft 365 och andra SaaS-tjänster, med slutmålet utpressning snarare än enkel kontokapning för spam eller bedrägeri. Detta mönster – få åtkomst, exfiltrera känsliga filer eller kommunikation, och sedan kräva betalning för att förhindra publicering – speglar en bredare förskjutning inom cyberbrottslighet mot datastöld och utpressning snarare än traditionell ransomware-kryptering. Chefer och andra högvärdiga anställda verkar vara i fokus, troligtvis för att deras brevlådor och molnlagring innehåller den typ av känslig finansiell, juridisk eller strategisk information som gör effektiva hävstänger i ett utpressningsförsök.

Detta passar in i en större trend som dokumenterats över hela branschen: social manipulation, alltmer förstärkt av övertygande imitationstaktiker, springer om många organisationers befintliga försvar. En nylig undersökning om AI-nätfiske och deepfakes fann att en majoritet av företagsledare känner sig trygga i sin säkerhetsställning även när röstbaserade och AI-assisterade imitationsattacker fortsätter att lyckas. PREY-0058 är ett verkligt exempel på gapet mellan självförtroende och beredskap.

Vad detta betyder för dig

Om din organisation förlitar sig på Microsoft 365 är denna kampanj en signal att se bortom lösenordsstyrka och MFA-registreringsnivåer. Angripare har anpassat sig till en värld där MFA är standard, och de riktar sig nu mot verifieringsprocesserna runt det, inklusive help desks, lösenordsåterställningar och telefonbaserade supportförfrågningar. Anställda, särskilt chefer och IT-personal, behöver veta att ett telefonsamtal som påstår sig komma från intern support inte automatiskt är pålitligt bara för att det låter officiellt.

Praktiska steg för att skydda företagskonton

Organisationer kan minska sin exponering för attacker som PREY-0058 med några konkreta förändringar. Help desks bör använda strikta identitetsverifieringsprocedurer för varje lösenordsåterställning eller MFA-omregistreringsförfrågan, helst med krav på återuppringning till ett känt nummer eller verifiering genom en separat, förutbestämd kanal snarare än att lita på den uppringandes ord. Säkerhetsteam bör också överväga nätfiskeresistenta autentiseringsmetoder, såsom hårdvarunycklar, som är betydligt svårare för AitM-proxies att fånga upp än engångskoder eller push-godkännanden. Övervakning av avvikande användning av sessions-tokens, såsom inloggningar från oväntade platser omedelbart efter en help desk-interaktion, kan hjälpa till att fånga en intrång innan data exfiltreras. Slutligen, regelbunden utbildning som specifikt täcker vishing-scenarier, inte bara e-postnätfiske, ger anställda ett manus att följa när ett samtal känns fel.

Den bredare lärdomen från PREY-0058 är att en Microsoft 365-vishing-attack lyckas genom att utnyttja förtroende- och processluckor, inte tekniska sårbarheter i själva plattformen. När angripare fortsätter att blanda social manipulation med teknisk tokenstöld är lagerförsvar som tar hänsyn till mänskligt beteende inte längre valfria. Ta några minuter denna vecka för att granska din organisations help desk-verifieringspolicy och bekräfta att ditt team vet hur en legitim IT-förfrågan faktiskt ser ut.