Det börjar med ett klick, inte ett intrång

Tänk er att en medarbetare får ett mejl: "Ekonomidokument delat med dig, granska i appen Secure Doc Viewer." Mejlet ser proffsigt ut. Hen klickar och hamnar på en helt äkta Microsoft-inloggningssida, samma som hen ser varje dag. Där står: "Secure Doc Viewer vill få behörighet att läsa dina mejl och dina filer." Hen klickar "Godkänn", för det känns som vilken vanlig app-inloggning som helst.

Inget lösenord har stulits. Ingen falsk sida har använts. Medarbetaren loggade in hos riktiga Microsoft. Men appen som fick "Godkänn" är angriparens och från den sekunden kan den läsa mejlen och filerna, i bakgrunden, utan att någon märker något.

Det här kallas consent phishing, att luras att godkänna en app. "OAuth" är bara namnet på tekniken som låter appar få åtkomst till dina data utan att du ger dem ditt lösenord, samma teknik som när du loggar in på en tjänst med "Logga in med Google". Smidigt när det är en app du litar på. Farligt när det är en app någon annan kontrollerar.

Så känns det inifrån

En ekonomiassistent på en byrå med 20 anställda klickar på "granska dokument" en stressig fredag. Microsofts egen ruta dyker upp och frågar om appen får läsa mejl. Hen godkänner, ser ett tomt dokument, rycker på axlarna och går vidare.

Appen börjar tyst läsa av inkorgen. Tre veckor senare dyker en falsk faktura upp i en pågående mejltråd med en riktig leverantör, med ändrade kontouppgifter. Den ser äkta ut, för angriparen har läst hela den verkliga konversationen. Betalningen går iväg.

Ingen larmklocka ringde, för ingen "loggade in" på ett sätt som såg konstigt ut. Åtkomsten gavs frivilligt, med ett klick.

Därför hjälper varken lösenordsbyte eller MFA

Det här är poängen som överraskar de flesta. När en kontoattack upptäcks är standardråden att byta lösenord och slå på multifaktorautentisering (MFA). Mot en consent-attack hjälper inget av det.

Anledningen är att appen aldrig fick ditt lösenord. Den fick en OAuth-token, en nyckel som kan ge fortsatt åtkomst till mejl, filer och kalender utan att någon loggar in igen. Den gavs i samma ögonblick som någon klickade "Godkänn", efter att inloggningen och MFA redan var avklarade och fortsätter att gälla även om medarbetaren byter lösenord nästa dag. Åtkomsten upphör först när någon aktivt återkallar appens samtycke och det förutsätter att man vet att appen finns där.

Kärnan i det hela

MFA skyddar inloggningen. Den skyddar inte mot att du själv släpper in en app.

MFA är fortfarande ett av de viktigaste skydden ni kan ha, det stoppar de flesta lösenordsattacker. Men en consent-attack går runt MFA helt, eftersom appen får sin åtkomst efter att MFA passerats. Det är därför man måste hålla koll på vilka appar som har åtkomst, inte bara på vem som loggar in.

Det här är inte hypotetiskt

Consent phishing är ingen teori. Microsoft har i flera år flaggat för en växande våg av just den här typen av mejl, där användare luras att godkänna appar, mot helt vanliga organisationer. Metoden fungerar för att den ser så ofarlig ut.

Att OAuth-appar är ett kraftfullt verktyg för angripare är dessutom väldokumenterat. När Microsoft själva drabbades av ett intrång i början av 2024 var det visserligen inte consent phishing, angriparna tog sig in via ett gammalt konto som saknade MFA, men de använde sedan skadliga OAuth-appar för att komma åt och behålla åtkomsten till delar av ledningens mejl. Microsoft har beskrivit det öppet i sin säkerhetsblogg. Poängen är densamma: appbehörigheter och tokens är en väg in som lever vidare långt efter själva inloggningen.

Och om stora organisationer med egna säkerhetsteam kan drabbas, är mindre företag, som ofta saknar en egen säkerhetsfunktion, oftast ännu mer sårbara.

Så känner ni igen försöket

Det finns några återkommande tecken. Lär medarbetarna att stanna upp när:

  • En app de aldrig hört talas om plötsligt ber om att få läsa mejl, filer eller kontakter.
  • Begäran kommer via en länk i ett mejl, inte från något de själva valde att installera.
  • Appens namn försöker låta officiellt ("Microsoft 365 Secure", "Office Document Viewer") men inte är något ni faktiskt använder.
  • Rutan nämner "behörigheter" och listar vad appen vill komma åt. Det är då man ska tveka, inte klicka vidare.

Den enkla tumregeln för hela personalen: godkänn aldrig att en app får läsa mejl eller filer om du inte själv aktivt valt att börja använda den och är säker på vad det är. Är du osäker, fråga er IT-ansvariga först.

Så skyddar ni er

Det mesta görs en gång och håller sedan. Tre åtgärder gör störst skillnad:

Åtgärd 1

Begränsa vad användare får godkänna själva

I Microsoft 365 kan ni ställa in att vanliga användare inte fritt får godkänna appar som vill åt mejl och filer. I stället hamnar begäran hos en administratör för granskning. Det stänger dörren för den vanligaste varianten av attacken, utan att försämra vardagen nämnvärt.

Åtgärd 2

Gå igenom vilka appar som redan har åtkomst

De flesta miljöer har samlat på sig appar genom åren som ingen längre minns. Lista dem och återkalla det ni inte känner igen eller inte längre använder. En app som ingen behöver är en dörr som står på glänt i onödan.

Åtgärd 3

Gör det till en vana, inte en engångsföreteelse

Nya appar tillkommer hela tiden. Det som var rent i våras kan ha en ny, oväntad app i höst. Den som inte tittar regelbundet upptäcker en kapning först när skadan redan är skedd. Återkommande koll är hela skillnaden.

Så hade PIANOLA fångat det

Det här är precis en av sakerna PIANOLA tittar efter. Vid varje genomlysning av er Microsoft 365 läser vi av vilka appar som har fått åtkomst till miljön, vad de fått tillgång till och vem som godkände dem. Dyker det upp en app som ser riskabel ut, eller ett samtycke ingen kan förklara, lyfter vi det i klartext, inte i en teknisk logg.

Vi kontrollerar också att inställningen för vad användare får godkänna själva är satt på ett vettigt sätt, så att den vanligaste vägen in är stängd från början. Behöver ett riskabelt samtycke återkallas kan ni godkänna den åtgärden och PIANOLA sparar en återställningspunkt så att inget sker oåterkalleligt.

Ärligt talat: PIANOLA är ingen larmcentral som ringer i sekunden det händer. Vi är den återkommande genomlysningen som ser till att en sådan här app inte får sitta kvar i tysthet i månader och som ger ledningen en begriplig bild av läget mellan gångerna.

Kort checklista att ta med

  • Lär personalen: godkänn aldrig en okänd app som vill läsa mejl eller filer.
  • Stäng av fritt app-godkännande för vanliga användare, låt en administratör granska först.
  • Gå igenom befintliga appar och återkalla det ni inte känner igen.
  • Kom ihåg att lösenordsbyte och MFA inte stoppar en redan godkänd app, samtycket måste återkallas.
  • Gör kontrollen återkommande, inte en gång.

Vill ni veta vilka appar som har åtkomst till er Microsoft 365 idag?

NIS2-kollen tar tre minuter och visar var ni står mot grunderna i Microsoft 365-säkerhet. Vill ni ha en löpande bild av miljön, eller en genomgång på plats, hör av er, vi rör inget förrän ni godkänt det.